image

Exchange-beheerder moet extra stap uitvoeren om belangrijk lek te verhelpen

woensdag 9 augustus 2023, 13:52 door Redactie, 8 reacties

Microsoft heeft deze maand meerdere kwetsbaarheden in Exchange Server verholpen, maar voor één van de beveiligingslekken is een extra handeling van beheerders vereist. Dat laat het techbedrijf in een blogposting en het betreffende beveiligingsbulletin werken. De kwetsbaarheid in kwestie, aangeduid als CVE-2023-21709, maakt het mogelijk voor een ongeauthenticeerde aanvaller om als een andere gebruiker in te loggen.

De impact van de kwetsbaarheid is op een schaal van 1 tot en met 10 beoordeeld met een 9.8. Toch gaat het volgens Microsoft niet om een kritieke kwetsbaarheid, maar één die het label "important" heeft. Het techbedrijf stelt dat bruteforce-aanvallen meestal niet slagen tegen gebruikers met sterke wachtwoorden, maar dat het impactscoremodel geen rekening met dergelijke nuances houdt. "Ik zou deze kwetsbaarheid als kritiek beschouwen en daarnaar handelen", zegt Dustin Childs van het Zero Day Initiative.

Voor het verhelpen van de kwetsbaarheid moeten beheerders niet alleen de beschikbaar gestelde beveiligingsupdate installeren, maar ook een apart script uitvoeren. Daarbij adviseert Microsoft eerst de installatie van de patch en dan het uitvoeren van het script.

Image

Reacties (8)
09-08-2023, 14:46 door Anoniem
Let op: voor niet-engelstalige servers is de augustus su teruggetrokken door Microsoft.
09-08-2023, 15:20 door Anoniem
Door Anoniem: Let op: voor niet-engelstalige servers is de augustus su teruggetrokken door Microsoft.

Gebruiken mensen de NL versie (of andere taal) van een Server OS? blegh ;-)
09-08-2023, 15:54 door Saph
Ik snap niet zo goed hoe het een 9.8 kan zijn maar niet kritiek.
09-08-2023, 16:55 door Anoniem
Door Saph: Ik snap niet zo goed hoe het een 9.8 kan zijn maar niet kritiek.
Dat heeft te maken met de starre manier waarop die scores worden berekend, en de praktijk waarin dingen best wel mee kunnen vallen.
09-08-2023, 17:02 door Anoniem
Gelukkig zijn de meeste systeembeheerders bekend met de 'opt-in security updates' van Microsoft. Het zou dus geen verassing moeten zijn dat updaten alleen niet voldoende is, maar dat er altijd een paar obscure registery keys of files aangepast moeten worden.
10-08-2023, 11:30 door Anoniem
Door Anoniem:
Door Anoniem: Let op: voor niet-engelstalige servers is de augustus su teruggetrokken door Microsoft.

Gebruiken mensen de NL versie (of andere taal) van een Server OS? blegh ;-)

Ja ik blijft dit ook bijzonder vinden. Nog eentje: Laatst nog een onboarding gedaan van een opgeleukt forest dat echt prehistorisch is. Volgens mij een Win2000 rtm domain, dutch dat helemaal opgeleukt is tot 2022 recent. Voor de rest helemaal prima. Mooie is wel dat scripts etc niet de Domain Admins kunnen vinden ;) Ergens soms toch handig voor als je snapt wat ik bedoel.

Ik vind het technisch ook raar waarom de niet ENGLISH (international) binaries toch anders lijken te zijn. Kennelijk is het voor apps als Exchange, etc toch niet een centrale codebase + language theme. Ik heb voor een Exchange case wel eens contact gehad met Lukas Sassl (van het Exchange Team, wat een Duitser is). Ik weet dat on-premise nog veel gebruikt wordt en zeker in Duitsland. De patch van deze maand had een signature stamp van 2 aug, dus is ook vers. Wellicht toch iets gehaast uitgebracht?
11-08-2023, 12:02 door Anoniem


Ik heb voor een Exchange case wel eens contact gehad met Lukas Sassl (van het Exchange Team, wat een Duitser is). Ik weet dat on-premise nog veel gebruikt wordt en zeker in Duitsland. De patch van deze maand had een signature stamp van 2 aug, dus is ook vers. Wellicht toch iets gehaast uitgebracht?

Ik ben van Q&A geknikkerd omdat ik waarschijnlijk veel te veel klaag over dingen die Microsoft ziet als ‘by design’

Wat me enorm irriteert is dat zoeken, niet gedaan kan worden op de bericht headers. Dus je kunt niet even snel zoeken op ip adressen of zo.

En het runnen van scripts op public folders (zoals bij 2000 of 2003?) wil ik ook weer kunnen.

Kan je dat eens voorleggen bij die Lukas Sassl?
11-08-2023, 16:46 door Anoniem
Door Anoniem:


Ik heb voor een Exchange case wel eens contact gehad met Lukas Sassl (van het Exchange Team, wat een Duitser is). Ik weet dat on-premise nog veel gebruikt wordt en zeker in Duitsland. De patch van deze maand had een signature stamp van 2 aug, dus is ook vers. Wellicht toch iets gehaast uitgebracht?

Ik ben van Q&A geknikkerd omdat ik waarschijnlijk veel te veel klaag over dingen die Microsoft ziet als ‘by design’

Wat me enorm irriteert is dat zoeken, niet gedaan kan worden op de bericht headers. Dus je kunt niet even snel zoeken op ip adressen of zo.

En het runnen van scripts op public folders (zoals bij 2000 of 2003?) wil ik ook weer kunnen.

Kan je dat eens voorleggen bij die Lukas Sassl?

+ als je Maxsendsize, maxreceivesize, maxmessagesize etc allemaal op 50MB hebt staan. Kan je inderdaad berichten tot iets van 37MiB (niet geconverteerd) ontvangen via transport.
Echter als je in Outlook een pop connectie gebruikt (werkt 10x makkelijker dan Send As instellen) dan worden je berichten tussen 37MiB en15MiB geruisloos verwijdert. (Lijkt er dus op dat ergens niet goed geteld wordt)
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.