Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • ¡Se ha omitido la mitigación para Exchange Zero-Days! Microsoft emite nuevas soluciones alternativas
  • Tecnología

¡Se ha omitido la mitigación para Exchange Zero-Days! Microsoft emite nuevas soluciones alternativas

teknomers 5 de Ekim de 2022 (Last updated: 5 de Ekim de 2022) 3 minutes read
¡Se ha omitido la mitigación para Exchange Zero-Days! Microsoft emite


Microsoft ha revisado sus medidas de mitigación para las fallas de día cero recientemente reveladas y explotadas activamente en Exchange Server después de que se descubrió que podían pasarse por alto.

Las dos vulnerabilidades, rastreadas como CVE-2022-41040 y CVE-2022-41082, recibieron el nombre en código ProxyNotShell debido a las similitudes con otro conjunto de fallas llamadas ProxyShell, que el gigante tecnológico resolvió el año pasado.

Ataques en estado salvaje que abusan de la deficiencias han encadenado las dos fallas para obtener la ejecución remota de código en servidores comprometidos con privilegios elevados, lo que lleva a la implementación de shells web.

El fabricante de Windows, que aún no ha publicado una solución para los errores, ha reconocido que un solo actor de amenazas patrocinado por el estado puede haber estado utilizando las fallas como arma desde agosto de 2022 en ataques dirigidos limitados.

La seguridad cibernética

Mientras tanto, la empresa ha puesto a disposición soluciones temporales para reducir el riesgo de explotación al restringir los patrones de ataque conocidos a través de una regla en el Administrador de IIS.

Sin embargo, según el investigador de seguridad Jang (@testanull), el patrón de URL se puede eludir fácilmente, con el analista sénior de vulnerabilidades Will Dormann tomando nota que las mitigaciones del bloque son “innecesariamente precisas, y por lo tanto insuficientes”.

Mitigación para Exchange Zero-Days

Microsoft tiene desde revisado la regla de reescritura de URL (también disponible como una secuencia de comandos de PowerShell) para tener esto en cuenta –

  • Administrador de IIS abierto
  • Seleccionar sitio web predeterminado
  • En la Vista de características, haga clic en Reescritura de URL
  • En el panel Acciones en el lado derecho, haga clic en Agregar regla(s)…
  • Seleccione Solicitar bloqueo y haga clic en Aceptar
  • Agregue la cadena “.*autodiscover.json.*Powershell.*” (excluyendo las comillas)
  • Seleccione Expresión regular en Uso
  • Seleccione Cancelar solicitud en Cómo bloquear y luego haga clic en Aceptar
  • Expanda la regla y seleccione la regla con el patrón: .*autodiscover.json.*Powershell.* y haga clic en Editar en Condiciones
  • Cambie la entrada de condición de URL a REQUEST_URI

No está claro de inmediato cuándo Microsoft planea lanzar un parche para las dos vulnerabilidades, pero es posible que se envíen como parte de las actualizaciones del martes de parches la próxima semana, el 11 de octubre de 2022.



ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: ¡Choco-déjalo venir! cerca sorteamos 6 x un choc alto
Next: Estrella del esquí más en forma que nunca después de sufrir

Related Stories

El telescopio europeo Euclid revela el corazón de la Vía
  • Tecnología

El telescopio europeo Euclid revela el corazón de la Vía Láctea como nunca antes, con imágenes impresionantes

teknomers 29 de Haziran de 2026
Esta batería portátil de 130W pierde el 40% de su
  • Tecnología

Esta batería portátil de 130W pierde el 40% de su precio, una oferta perfecta para las vacaciones que se acercan.

teknomers 29 de Haziran de 2026
Los Samsung Galaxy Buds 3 Pro se venden a mitad
  • Tecnología

Los Samsung Galaxy Buds 3 Pro se venden a mitad de precio durante las rebajas de verano

teknomers 29 de Haziran de 2026

You May Have Missed

  • Deporte

Wimbledon 2026: Por qué la retirada de Jack Draper y Emma Raducanu reaviva la discusión sobre las exigencias impuestas a los mejores jugadores

teknomers 30 de Haziran de 2026
  • General

Cita del día de Keanu Reeves sobre la energía: Cita del día de Keanu Reeves: ‘La energía no puede ser creada ni destruida, y la energía fluye. Debe estar en un…’ – lecciones motivacionales sobre el impacto de las acciones y por qué la energía dirigida moldea tu vida y propósito, por el actor de The Matrix y El abogado del Diablo.

teknomers 30 de Haziran de 2026
  • General

Lisa Cook: ‘El presidente fracasó en…’: La Corte Suprema de EE. UU. bloquea el intento de Trump de despedir a la gobernadora de la Fed, Lisa Cook – Teknomers

teknomers 30 de Haziran de 2026
  • Deporte

Dustin Johnson se perderá su primer Open desde 2009

teknomers 29 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.