Microsoft Exchange Server, Microsoft tarafından geliştirilen bir posta sunucusu ve takvim sunucusudur. Yalnızca Windows Server işletim sistemlerinde çalışır. Exchange Server, öncelikle e-posta istemcileriyle iletişim kurmak için MAPI adlı özel bir protokol kullanır, ancak daha sonra POP3, IMAP ve EAS desteği eklemiştir. Standart SMTP protokolü, diğer İnternet posta sunucularına iletişim kurmak için kullanılır.
Bir Windows ağındaki NT (Yeni Teknoloji) LAN Yöneticisi (NTLM), kullanıcılara kimlik doğrulama, bütünlük ve gizlilik sağlamayı amaçlayan bir dizi Microsoft güvenlik protokolüdür. NTLM protokol paketi, bir Güvenlik Destek Sağlayıcısı'nda uygulanır ve LAN Yöneticisi kimlik doğrulama protokolünü, NTLMv1, NTLMv2 ve NTLM2 Oturum protokollerini tek bir pakette birleştirir. NTLM, bir istemciyi kimlik doğrulamak için üç ileti kullanılan bir meydan okuma–yanıt kimlik doğrulama protokolüdür. NTLM protokolü, sunucuda (veya etki alanı denetleyicisinde) de depolanan LM karması ve NT karması olmak üzere iki tane karmalanmış parola değerini kullanır ve tuzlama eksikliği nedeniyle parola eşdeğeridir, yani sunucudan karmayı alırsanız, gerçek parolayı bilmeden kimlik doğrulama yapabilirsiniz. NTLM parolaları, modern donanımlarla çok kolay bir şekilde kaba kuvvet saldırısına maruz kaldıkları için zayıf olarak kabul edilir.
Zafiyet ÖzetiExchange Server 2019 Birikimli Güncelleme 14 (CU14) güncellemesinden önce, Exchange Server varsayılan olarak NTLM kimlik bilgileri İletim Koruma (Genişletilmiş Kimlik Doğrulama veya EPA olarak adlandırılır) özelliklerini etkinleştirmedi. Koruma etkin olmadığında, bir saldırgan Exchange Server'a başka hedeflerden (örneğin Outlook) sızdırılmış NTLM kimlik bilgilerini iletme amacıyla hedef alabilir.
Sömürüldüğünde EtkiBu zafiyet başarıyla sömürüldüğünde, bir saldırgan bir kullanıcının sızdırılmış Net-NTLMv2 (Windows NT Lan Yöneticisi) karmaşalarını Exchange Server'da meşru kullanıcılar olarak taklit etmek ve kullanıcı olarak kimlik doğrulamak için kullanabilir. Saldırganlar, genellikle yan hareket amaçları için bir "parola taşı" yöntemi kullanırlar - bu, bir kullanıcının NTLM karmasını bir bilgisayardan çalıp başka bir bilgisayara, bu durumda bir Exchange Server'a erişmek için kullanmalarını sağlar.
NOT: Bu zafiyetin, 2024-02-15 tarihi itibarıyla sahada etkin olarak bilinen bir saldırı tarafından kullanıldığı CISA (Amerika'nın Siber Savunma Ajansı) tarafından rapor edilmiştir. Güvenlik araştırmacıları, Rusya'nın "Fancy Bear" gelişmiş sürekli tehdit grubunun (aynı zamanda "Forest Blizzard" ve "APT28" olarak da bilinir) 2022'nin Nisan ayından 2023'ün Kasım ayına kadar Ortadoğu'daki hükümetlere ve birkaç NATO ülkesine yönelik bilgi çalma saldırılarında (CVE-2023-23397 da dahil olmak üzere benzer zafiyetleri kullandıklarını belirtmişlerdir). Herhangi etkilenen ortamda düzeltmeye öncelik verilmelidir.
Etkilenen Ürün SürümleriMicrosoft Exchange Server 2019 Birikimli Güncelleme 14 sürümünden önce 15.2.1544.004Microsoft Exchange Server 2019 Birikimli Güncelleme 13 sürümünden önce 15.2.1544.004Microsoft Exchange Server 2016 Birikimli Güncelleme 23 sürümünden önce
DüzeltmeResmi Düzeltme ve Düzeltme KılavuzuExchange Server 2019:
Exchange Server 2019 CU14, Exchange sunucularında EPA'yı varsayılan olarak etkinleştirir. Bu güncelleme hakkında daha fazla bilgi için, lütfen en son https://techcommunity.microsoft.com...ative-update-for-exchange-server/ba-p/4047506 – Exchange Blog Post'a başvurun. NTLM iletim saldırıları için isteğe bağlı bir önlemi, Ağustos 2022'de genel olarak sağladık. Microsoft, 2023 yılında hedeflenen NTLM iletim saldırılarının farkındaydı. Bunlar, bir Outlook CVE'si (CVE-2023-23397) tarafından belgelenmiştir. Microsoft, Exchange Server 2019'a CU14'ü yüklemenizi veya organizasyonunuzda Uzatılmış Koruma'yı etkinleştirmenizi şiddetle tavsiye eder. https://learn.microsoft.com/en-us/e...ange-extended-protection?view=exchserver-2019 – Exchange Server'da Windows Uzatılmış Koruma yapılandırın.
Exchange Server 2016:
Microsoft, Ağustos 2022 güvenlik güncellemesiyle (15.01.2507.012 sürümü) Exchange Server 2016 CU23 için Uzatılmış Koruma desteğini isteğe bağlı bir özellik olarak tanıttı. Uzatılmış Koruma'yı etkinleştirmeden önce Exchange Server 2016 CU23 için en son güvenlik güncellemesini indirmenizi şiddetle tavsiye ederiz. Bu işlemi, https://aka.ms/ExchangeEPScript – ExchangeExtendedProtectionManagement.ps1 dosyasının yardımıyla yapabilirsiniz.
NOT: Belirli bir sürüme yama uygulayarak bu zafiyeti giderme, bu kılavuzun yayımlanmasından sonra sonraki sürümlerde keşfedilen diğer zafiyetlere karşı ürünü güvence altına almak için yeterli olmayabilir. Aksine bir durum söz konusu değilse, müşterilere her zaman mevcut olan en son ürün sürümüne yükseltmeleri tavsiye edilir.
Geçici Çözüm Yolları:
https://www.microsoft.com/en-us/download/details.aspx?id=36036 adresinden Pass the Hash (PtH) Saldırılarını ve Diğer Kimlik Hırsızlıklarını Hafifletme, Sürüm 1 ve 2'yi indirin. Bu belge, Windows işletim sistemlerine yönelik Pass-the-Hash (PtH) saldırılarını ele almakta ve Windows güvenlik özellikleriyle birlikte kullanıldığında, Pass-the-Hash saldırılarına karşı daha etkili bir savunma sağlayacak bütünsel planlama stratejileri sunmaktadır.
NOT: Listelenen geçici hafifletme yöntemlerini uygularken her zaman dikkatli olunmalıdır. Geçici hafifletmeler, zafiyeti gidermek için yamalar mevcut değilse veya belirli bir ortama hemen güvenli bir şekilde uygulanamıyorsa yalnızca tavsiye edilir. Belirli bir hafifletme, tüm durumlarda resmi olarak uygulama satıcısı tarafından önerilmeyebilir. Belirli bir geçici hafifletme önleminin kullanılabilirliği, sunucu platformuna ve mevcut yapılandırmaya bağlı olarak değişebilir. Listelenen hafifletmeler, herhangi bir zafiyeti tam olarak gidermeyebilir. Listelenen hafifletmeleri uygulamak için yapılan yapılandırma değişiklikleri, belirli bir müşteri uygulamasında gereken işlevselliği etkileyebilir/kesintiye uğratabilir. Bu nedenle, listelenen herhangi bir hafifletme önlemini bir ortama uygun olup olmadığına dikkatlice analiz etmek önemlidir. Müşterilere, yapılandırma değişikliklerinin üretim ortamına tanıtılmadan önce test edilmesi önerilir.
Bir Windows ağındaki NT (Yeni Teknoloji) LAN Yöneticisi (NTLM), kullanıcılara kimlik doğrulama, bütünlük ve gizlilik sağlamayı amaçlayan bir dizi Microsoft güvenlik protokolüdür. NTLM protokol paketi, bir Güvenlik Destek Sağlayıcısı'nda uygulanır ve LAN Yöneticisi kimlik doğrulama protokolünü, NTLMv1, NTLMv2 ve NTLM2 Oturum protokollerini tek bir pakette birleştirir. NTLM, bir istemciyi kimlik doğrulamak için üç ileti kullanılan bir meydan okuma–yanıt kimlik doğrulama protokolüdür. NTLM protokolü, sunucuda (veya etki alanı denetleyicisinde) de depolanan LM karması ve NT karması olmak üzere iki tane karmalanmış parola değerini kullanır ve tuzlama eksikliği nedeniyle parola eşdeğeridir, yani sunucudan karmayı alırsanız, gerçek parolayı bilmeden kimlik doğrulama yapabilirsiniz. NTLM parolaları, modern donanımlarla çok kolay bir şekilde kaba kuvvet saldırısına maruz kaldıkları için zayıf olarak kabul edilir.
Zafiyet ÖzetiExchange Server 2019 Birikimli Güncelleme 14 (CU14) güncellemesinden önce, Exchange Server varsayılan olarak NTLM kimlik bilgileri İletim Koruma (Genişletilmiş Kimlik Doğrulama veya EPA olarak adlandırılır) özelliklerini etkinleştirmedi. Koruma etkin olmadığında, bir saldırgan Exchange Server'a başka hedeflerden (örneğin Outlook) sızdırılmış NTLM kimlik bilgilerini iletme amacıyla hedef alabilir.
Sömürüldüğünde EtkiBu zafiyet başarıyla sömürüldüğünde, bir saldırgan bir kullanıcının sızdırılmış Net-NTLMv2 (Windows NT Lan Yöneticisi) karmaşalarını Exchange Server'da meşru kullanıcılar olarak taklit etmek ve kullanıcı olarak kimlik doğrulamak için kullanabilir. Saldırganlar, genellikle yan hareket amaçları için bir "parola taşı" yöntemi kullanırlar - bu, bir kullanıcının NTLM karmasını bir bilgisayardan çalıp başka bir bilgisayara, bu durumda bir Exchange Server'a erişmek için kullanmalarını sağlar.
NOT: Bu zafiyetin, 2024-02-15 tarihi itibarıyla sahada etkin olarak bilinen bir saldırı tarafından kullanıldığı CISA (Amerika'nın Siber Savunma Ajansı) tarafından rapor edilmiştir. Güvenlik araştırmacıları, Rusya'nın "Fancy Bear" gelişmiş sürekli tehdit grubunun (aynı zamanda "Forest Blizzard" ve "APT28" olarak da bilinir) 2022'nin Nisan ayından 2023'ün Kasım ayına kadar Ortadoğu'daki hükümetlere ve birkaç NATO ülkesine yönelik bilgi çalma saldırılarında (CVE-2023-23397 da dahil olmak üzere benzer zafiyetleri kullandıklarını belirtmişlerdir). Herhangi etkilenen ortamda düzeltmeye öncelik verilmelidir.
Etkilenen Ürün SürümleriMicrosoft Exchange Server 2019 Birikimli Güncelleme 14 sürümünden önce 15.2.1544.004Microsoft Exchange Server 2019 Birikimli Güncelleme 13 sürümünden önce 15.2.1544.004Microsoft Exchange Server 2016 Birikimli Güncelleme 23 sürümünden önce
DüzeltmeResmi Düzeltme ve Düzeltme KılavuzuExchange Server 2019:
Exchange Server 2019 CU14, Exchange sunucularında EPA'yı varsayılan olarak etkinleştirir. Bu güncelleme hakkında daha fazla bilgi için, lütfen en son https://techcommunity.microsoft.com...ative-update-for-exchange-server/ba-p/4047506 – Exchange Blog Post'a başvurun. NTLM iletim saldırıları için isteğe bağlı bir önlemi, Ağustos 2022'de genel olarak sağladık. Microsoft, 2023 yılında hedeflenen NTLM iletim saldırılarının farkındaydı. Bunlar, bir Outlook CVE'si (CVE-2023-23397) tarafından belgelenmiştir. Microsoft, Exchange Server 2019'a CU14'ü yüklemenizi veya organizasyonunuzda Uzatılmış Koruma'yı etkinleştirmenizi şiddetle tavsiye eder. https://learn.microsoft.com/en-us/e...ange-extended-protection?view=exchserver-2019 – Exchange Server'da Windows Uzatılmış Koruma yapılandırın.
Exchange Server 2016:
Microsoft, Ağustos 2022 güvenlik güncellemesiyle (15.01.2507.012 sürümü) Exchange Server 2016 CU23 için Uzatılmış Koruma desteğini isteğe bağlı bir özellik olarak tanıttı. Uzatılmış Koruma'yı etkinleştirmeden önce Exchange Server 2016 CU23 için en son güvenlik güncellemesini indirmenizi şiddetle tavsiye ederiz. Bu işlemi, https://aka.ms/ExchangeEPScript – ExchangeExtendedProtectionManagement.ps1 dosyasının yardımıyla yapabilirsiniz.
NOT: Belirli bir sürüme yama uygulayarak bu zafiyeti giderme, bu kılavuzun yayımlanmasından sonra sonraki sürümlerde keşfedilen diğer zafiyetlere karşı ürünü güvence altına almak için yeterli olmayabilir. Aksine bir durum söz konusu değilse, müşterilere her zaman mevcut olan en son ürün sürümüne yükseltmeleri tavsiye edilir.
Geçici Çözüm Yolları:
https://www.microsoft.com/en-us/download/details.aspx?id=36036 adresinden Pass the Hash (PtH) Saldırılarını ve Diğer Kimlik Hırsızlıklarını Hafifletme, Sürüm 1 ve 2'yi indirin. Bu belge, Windows işletim sistemlerine yönelik Pass-the-Hash (PtH) saldırılarını ele almakta ve Windows güvenlik özellikleriyle birlikte kullanıldığında, Pass-the-Hash saldırılarına karşı daha etkili bir savunma sağlayacak bütünsel planlama stratejileri sunmaktadır.
NOT: Listelenen geçici hafifletme yöntemlerini uygularken her zaman dikkatli olunmalıdır. Geçici hafifletmeler, zafiyeti gidermek için yamalar mevcut değilse veya belirli bir ortama hemen güvenli bir şekilde uygulanamıyorsa yalnızca tavsiye edilir. Belirli bir hafifletme, tüm durumlarda resmi olarak uygulama satıcısı tarafından önerilmeyebilir. Belirli bir geçici hafifletme önleminin kullanılabilirliği, sunucu platformuna ve mevcut yapılandırmaya bağlı olarak değişebilir. Listelenen hafifletmeler, herhangi bir zafiyeti tam olarak gidermeyebilir. Listelenen hafifletmeleri uygulamak için yapılan yapılandırma değişiklikleri, belirli bir müşteri uygulamasında gereken işlevselliği etkileyebilir/kesintiye uğratabilir. Bu nedenle, listelenen herhangi bir hafifletme önlemini bir ortama uygun olup olmadığına dikkatlice analiz etmek önemlidir. Müşterilere, yapılandırma değişikliklerinin üretim ortamına tanıtılmadan önce test edilmesi önerilir.


