Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

CVE-2020-0688 Exchange EWS RCE

ad

Définition

CVE-2020-0688 est une vulnérabilité d'exécution de code distante critique affectant le Control Panel du Centre d'administration Exchange (ECP) de Microsoft Exchange Server, corrigée en février 2020, provoquée par l'utilisation d'une clé cryptographique de machine (machineKey) statique et identique sur toutes les installations Exchange, générée automatiquement lors de l'installation plutôt que d'être unique par serveur. Cette clé, normalement destinée à protéger l'intégrité des données de ViewState ASP.NET échangées entre le client et le serveur, étant connue et identique sur l'ensemble du parc mondial de serveurs Exchange n'ayant pas appliqué le correctif, un attaquant authentifié avec des identifiants de messagerie valides, même à faibles privilèges, peut forger une charge utile ViewState malveillante désérialisée côté serveur, aboutissant à une exécution de code arbitraire avec les privilèges du compte SYSTEM du serveur Exchange. Compte tenu de l'intégration profonde d'Exchange Server avec Active Directory, notamment via les privilèges étendus historiquement accordés au groupe Exchange Windows Permissions ou Exchange Trusted Subsystem sur les objets utilisateur du domaine, la compromission d'un serveur Exchange constitue fréquemment une porte d'entrée directe vers une compromission complète du domaine Active Directory. Cette vulnérabilité a fait l'objet d'exploitations massives en conditions réelles et reste régulièrement identifiée sur des serveurs Exchange non patchés lors des tests d'intrusion externes.

Chaine d'exploitation

1. Authentification avec n'importe quel compte de domaine valide (accès Exchange basique). 2. Récupérer ou deviner la validationKey (identique par défaut). 3. Forger un ViewState malveillant avec ysoserial.net. 4. Envoyer via EWS → exécution SYSTEM sur Exchange. 5. Exchange SYSTEM membre de 'Exchange Windows Permissions' → WriteDACL → DCSync.

Patch

  • Correctif Microsoft : Février 2020 (génère une clé unique par installation)
  • Vérifier : Comparer validationKey dans web.config avec la valeur publiée (connue)

Détection

  • Logs IIS : requêtes POST anormales vers /ews/ depuis des IPs inattendues
  • Event ID 4625/4648 en amont (tentatives d'auth)

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis