Categorie
Sicurezza Informatica

Oltre 20.000 server Microsoft Exchange vulnerabili

Tempo di lettura: 2 minuti.

Decine di migliaia di server email Microsoft Exchange in Europa, Stati Uniti e Asia, esposti su internet pubblico, sono vulnerabili a difetti di esecuzione di codice remoto. Questi sistemi di posta elettronica eseguono una versione del software attualmente non supportata e non ricevono più alcun tipo di aggiornamenti, rendendoli vulnerabili a molteplici problemi di sicurezza, alcuni con una valutazione di gravità critica.

Server Exchange 2007 ancora in funzione

Scansioni Internet di The ShadowServer Foundation mostrano che ci sono circa 20.000 server Microsoft Exchange attualmente raggiungibili su internet pubblico che hanno raggiunto la fase di fine vita (EoL). Venerdì, più della metà dei sistemi si trovava in Europa. In Nord America, c’erano 6.038 server Exchange, e in Asia 2.241 istanze. Tuttavia, le statistiche di ShadowServer potrebbero non mostrare l’intero quadro poiché il ricercatore di sicurezza di Macnica, Yutaka Sejiyama, ha scoperto poco più di 30.000 server Microsoft Exchange che hanno raggiunto la fine del supporto.

Rischio di esecuzione di Codice Remoto

Il ricercatore ha anche confrontato il tasso di aggiornamento e osservato che dal mese di aprile di quest’anno, il numero globale di server Exchange EoL è diminuito solo del 18% da 43.656, una diminuzione che Sejiyama ritiene insufficiente. The ShadowServer Foundation evidenzia che le macchine Exchange obsolete scoperte su internet pubblico erano vulnerabili a molteplici difetti di esecuzione di codice remoto.

Vulnerabilità note

Alcune delle macchine che eseguono versioni più vecchie del server di posta Exchange sono vulnerabili a ProxyLogon, un problema di sicurezza critico tracciato come CVE-2021-26855, che può essere concatenato con un bug meno grave identificato come CVE-2021-27065 per ottenere l’esecuzione di codice remoto. Secondo Sejiyama, basandosi sui numeri di build ottenuti dai sistemi durante la scansione, ci sono circa 1.800 sistemi Exchange vulnerabili a ProxyLogon, ProxyShell o vulnerabilità ProxyToken.

Vulnerabilità rilevate da ShadowServer

ShadowServer nota che le macchine nelle loro scansioni sono vulnerabili ai seguenti difetti di sicurezza:

  • CVE-2020-0688
  • CVE-2021-26855 – ProxyLogon
  • CVE-2021-27065 – parte della catena di exploit ProxyLogon
  • CVE-2022-41082 – parte della catena di exploit ProxyNotShell
  • CVE-2023-21529
  • CVE-2023-36745
  • CVE-2023-36439

Sebbene la maggior parte delle vulnerabilità sopra menzionate non abbia un punteggio di gravità critico, Microsoft le ha contrassegnate come “importanti”. Inoltre, eccetto per la catena ProxyLogon – che è stata sfruttata in attacchi, tutte sono state etichettate come “più probabili” da sfruttare.

Raccomandazioni per le aziende

Anche se le aziende che eseguono ancora server Exchange obsoleti hanno implementato mitigazioni disponibili, la misura non è sufficiente poiché Microsoft raccomanda di dare priorità all’installazione degli aggiornamenti sui server che sono rivolti all’esterno e che sono ancora vulnerabili. Nel caso di istanze che hanno raggiunto la fine del supporto, l’unica opzione rimanente è aggiornare a una versione che riceve ancora almeno aggiornamenti di sicurezza.

Pronto a supportare l'informazione libera?

Iscriviti alla nostra newsletter // Seguici gratuitamente su Google News
Exit mobile version