ISO/IEC 27001:2022 – Een nieuw tijdperk voor informatiebeveiliging. Wat verandert er?

In de laatste week van oktober 2022 heeft ISO/IEC een nieuwe versie van de veelgebruikte norm voor informatiebeveiliging ISO/IEC 27001 uitgebracht (ISO/IEC 27001:2022). Deze nieuwe ISO versie biedt allerlei organisaties, sectoren en locaties een geüpdatet kader om het steeds complexere dreigingslandschap aan te pakken. Wat zijn de belangrijkste veranderingen en wat zijn de gevolgen voor organisaties die met ISO/IEC 27001 aan de slag gaan? We zetten het allemaal voor je op een rij.

Waarom deze wijziging?

Om bij te blijven bij de veranderingen op het gebied van security wordt de norm om de vijf jaar aangepast. De nieuwe lijst van ISO/IEC 27001:2022 is een soort best practice guide om informatiebeveiliging te verbeteren. Het is de bedoeling dat organisaties door middel van een risicoanalyse zelf maatregelen selecteren. Deze belangrijke update is bedoeld om:

  • meer duidelijkheid, focus en verantwoordelijkheid voor informatiebeveiliging binnen een organisatie te bereiken;
  • een beter begrip te creëren omtrent de toe te passen beveiligingspraktijken;
  • de bestaande controlset te updaten naar aanleiding van de technologische ontwikkelingen;
  • een betere aansluiting te vinden tussen proces en implementatie.

Wat ga je merken van deze update?

Organisatie krijgen te maken met nieuwe geautomatiseerde eisen. In het traject van de certificering moet met deze eisen rekening gehouden worden. Certificering volgens vorige norm is niet meer mogelijk, na de overgangsperiode. Organisaties krijgen hier 3 jaar de tijd voor. De veranderingen hebben dus op korte termijn geen impact op de huidige certificering.

Voor de organisaties die nog niet gecertificeerd zijn, maar wel de ambitie hebben dit in de toekomst te realiseren, wordt aanbevolen de meest recente versie als leidraad aan te houden.

Wat is het verschil met de oude versie?

De norm ISO 27001 is geactualiseerd. Het belangrijkste verschil is dat de Annex A in lijn is gebracht met de eerder dit jaar gepubliceerde norm ISO 27002. Daarnaast is een aantal kleine aanpassingen doorgevoerd, die hieronder kort aan bod komen:

4 duidelijke thema’s

De nieuwe versie van de ISO 27001-norm helpt organisaties de controles doeltreffender te beheren door ze te groeperen in vier duidelijke thema’s: Organisatorisch, Persoonsgericht, Technologisch en Fysiek

Cybersecurity en privacybescherming

De titel is aangepast, en verwijst nu ook naar cybersecurity en privacybescherming. In het algemeen zijn de hoofdstukken 4 tot en met 10 niet fundamenteel aangepast (op wat kleine technische aanpassingen na). Er is een aantal nieuwe eisen gesteld in artikels 4.2, 6.2, en 6.3.

Belangen stakeholders

In artikel 4.2 moet een organisatie de relevante belanghebbende partijen identificeren. In aanvulling daarop vereist de nieuwe norm dat een organisatie ook aangeeft hoe de belangen van die stakeholders met het ISMS worden ingevuld.

Doelen

De doelen van informatiebeveiliging en de manier waarop die doelen bereikt zullen worden moeten in lijn met de eisen van artikel 6.2 beschreven worden. Nieuw is nu dat ook moet worden aangegeven hoe de doelen beoordeeld worden, en dat de doelen ook beschreven worden.

Controle wijzigingen ISMS

Als een organisatie wijzigingen wil aanbrengen aan het ISMS, dan moet volgens het nieuwe artikel 6.3 de wijziging uitgevoerd worden op een gecontroleerde wijze, waarbij rekening wordt gehouden met de aanleiding voor de wijziging, de mogelijke gevolgen, de beschikbaarheid van resources en de mogelijke aanpassing van verantwoordelijkheden.

Minder beheersmaatregelen

Annex A van ISO 27001 is in lijn gebracht met ISO 27002:2022. Dat betekent dat de 114 beheersmaatregelen zijn teruggebracht naar 95. Ook verschijnen enkele nieuwe beheersmaatregelen en worden ze anders gegroepeerd. De maatregelen zijn nu gecategoriseerd in vier groepen: organisatorisch, persoonsgericht, fysiek en technisch. De nieuwe maatregelen in ISO 27002:2022 vinden we ook terug in de bijgewerkte Annex:

  • Bedreigingsinformatie (5.7);
  • Informatiebeveiliging bij het gebruik van cloud diensten (5.23);
  • ICT-gereedheid voor bedrijfscontinuïteit (5.30);
  • Fysieke beveiligingsmonitoring (7.4);
  • Configuratiebeheer (8.9);
  • Informatie verwijderen (8.10);
  • Gegevensmaskering (8.11);
  • Voorkomen van datalekken (8.12);
  • Bewaken van activiteiten (8.16);
  • Webfiltering (8.23);
  • Veilig programmeren (8.28).

Wat is het overgangstermijn?

Voor de transitie naar de nieuwe Annex A geldt een overgangstermijn van drie jaar. In deze periode zijn beide versies geldig en certificeerbaar. Dit betekent dat een snelle overgang naar de nieuwe set met beheersmaatregelen mogelijk is, maar ook dat de volgende audit nog op de oude versie gedaan kan worden. In de tussentijd kunnen organisatie en processen aangepast worden aan de nieuwe beheersmaatregelen. Bestaande certificaten moeten voor 1 november 2025 naar de nieuwe versie zijn overgezet.

Wat zijn de belangrijke eerste stappen?

De publicatie en implementatie van de nieuwe ISO-normen kan veel vragen oproepen voor organisaties. Pinewood adviseert om de volgende stappen te nemen:

  • De beoogde iteratie van de ISO 27001 zou geen rol moeten spelen in de keuze om wel of niet een certificering te behalen. Bepaal als organisatie allereerst wat de prioriteit heeft voor het huidige certificeringstraject. Maak bijvoorbeeld een kosten-batenanalyse;
  • Kennis maken met de inhoud en eisen van de nieuwe versies;
  • Train het personeel en zorg ervoor dat de belangrijkste veranderingen en eisen worden begrepen;
  • Voer een beknopte gap-analyse uit om gebieden te identificeren die aandacht behoeven;
  • Neem actie om de gaps op te lossen en om het ISMS te laten voldoen aan de nieuwe eisen.

Hoe kunnen wij ondersteunen?

De consultants van Pinewood staan voor je klaar om te helpen. Neem contact op als u meer informatie wil.

Download hier het whitepaper: Wat zijn de tien stappen voor een succesvolle overgang naar ISO 27001:2022?

 

Vijf stappen naar een cyberweerbare organisatie

Met het toenemende gebruik van digitale technologie worden organisaties steeds vaker het doelwit van cyberaanvallen. Het is daarom belangrijk om ervoor te zorgen dat uw organisatie weerbaar wordt tegen deze risico’s. Maar hoe doet u dat? In deze blog geven we u vier stappen die u kunt volgen om een cyberweerbare organisatie te creëren.

soc implementatie stappen plan

 

Stap 1: Voer een risicoanalyse uit

Voordat u kunt beginnen met het verbeteren van de cyberweerbaarheid van uw organisatie, is het belangrijk om te weten waar de grootste risico’s liggen. Hiervoor kunt u een risicoanalyse uitvoeren. Dit kan intern worden gedaan door uw IT-team, maar u kunt ook een externe specialist inschakelen om het proces te begeleiden. Tijdens de risicoanalyse worden de zwakke punten van uw organisatie op het gebied van cyberbeveiliging geïdentificeerd.

Zo kunt u assessment laten doen van de cyberweerbaarheid van de organisatie. Tijdens zo’n assessment worden onder andere kritieke activa, systemen en operaties geïdentificeerd, beleid en procedures geëvalueerd en responsbereidheid beoordeeld. Hierdoor krijgt u inzicht in de grootste risico’s en kwetsbaarheden en kunt u strategische beslissingen nemen om deze aan te pakken. Het assessment helpt ook om de organisatiedoelen in balans te brengen met cyberrisico’s en aan aandeelhouders, toezichthouders en rechtspersonen te laten zien dat er due diligence is uitgevoerd om de cyberweerbaarheid veilig te stellen.

Stap 2: Stel een beleid op

Zodra u weet waar de grootste risico’s liggen, kunt u een beleid opstellen om deze risico’s te beheren. Dit beleid kan bestaan uit richtlijnen voor wachtwoordbeheer, toegangscontroles en het opleiden van medewerkers over hoe ze kunnen voorkomen dat ze slachtoffer worden van phishing-aanvallen en andere cyberdreigingen. Zorg ervoor dat het beleid duidelijk is voor alle medewerkers en houd het regelmatig bij om ervoor te zorgen dat het up-to-date blijft.

Het opstellen van een beleid is een belangrijke stap in de richting van een cyberweerbare organisatie. Het beleid dient als basis voor de implementatie van technische en organisatorische maatregelen en de bewustwording van medewerkers. Het beleid dient ook als richtinggevend voor incidentresponse, recovery en continuïteit van de bedrijfsvoering. Daarnaast moet het beleid ook regelmatig worden geëvalueerd en bijgesteld om ervoor te zorgen dat het aansluit op de veranderende risico’s en naleving van wet- en regelgeving.

Stap 3: Investeer in technologie

Investeren in de juiste technologie is dan ook een belangrijke stap in de richting van een cyberweerbare organisatie. Hierbij kan gedacht worden aan het implementeren van firewalls, het gebruik van beveiligde servers en endpoint bescherming. Het is echter belangrijk om te realiseren dat technologie snel verouderd kan raken als het gaat om adequate beveiliging. Dit betekent dat het regelmatig evalueren of de huidige technologie nog voldoet aan de behoeften van de organisatie van groot belang is.

Daarnaast is het ook belangrijk om te investeren in security-oplossingen die geautomatiseerd kunnen werken, zoals next-generation firewalls, intrusion detection & prevention, security informatie- en eventmanagement (SIEM), en cloud-based security-oplossingen. Deze oplossingen zijn in staat om real-time gegevens te analyseren en kunnen daardoor sneller detecteren en reageren op cyberdreigingen.

Stap 4: Onderhoud een culturele verandering

Voor de effectiviteit van cybersecurity is het belangrijk om een cultuur van cyberweerbaarheid binnen uw organisatie te creëren. Dit kan worden gedaan door middel van het opleiden van medewerkers over hoe ze cyberdreigingen kunnen voorkomen en het aanmoedigen van een veiligheidsbewustzijn op het werk. Zoek manieren om de medewerkers te betrekken bij het beleid voor cyberweerbaarheid, bijvoorbeeld door middel van trainingen en oefeningen.

Een ander belangrijk aspect van het behouden van een culturele verandering is het ontwikkelen van een plan voor hoe te reageren op een cyberincident. Dit kan bestaan uit het opstellen van richtlijnen voor hoe te reageren op een cyberincident, het opleiden van medewerkers over wat ze moeten doen als er een incident plaatsvindt en het werken met externe specialisten om te helpen bij het herstellen van de systemen na een aanval.

Stap 5: Monitoren en bijstellen

Nadat deze vier stappen zijn gezet, is het belangrijk om de cyberbeveiliging van uw organisatie continu te monitoren en bij te stellen. Dit kan door middel van regelmatige controles, zoals penetration testing en security audits, om ervoor te zorgen dat de technologie up-to-date is en de beleidsmaatregelen effectief zijn.

Het is ook belangrijk om de laatste ontwikkelingen en trends op het gebied van cyberbeveiliging te blijven volgen, zoals nieuwe dreigingen en technologieën, en deze in overweging te nemen bij het bijstellen van de beveiligingsmaatregelen. Ook kan het een goed idee zijn om regelmatig interne oefeningen te doen, zoals incident simulations, om ervoor te zorgen dat medewerkers voorbereid zijn op een eventueel incident. Door deze vijf stappen te volgen, kunt u ervoor zorgen dat uw organisatie zo cyberweerbaar mogelijk is.

Wilt u meer weten of hulp bij het cyberweerbaarder maken van uw organisatie? Neem dan contact met ons op voor een vrijblijvend advies gesprek.

Pinewood Security Bulletin – ManageEngine critical vulnerability

Pinewood Security Bulletin – ManageEngine critical vulnerability – CVE-2022-47966

For English, see below

Beschrijving

Recentelijk is een kwetsbaarheid in Zoho ManageEngine-producten aan het licht gekomen, welke door het NCSC is ingeschaald als high/high. Het betreft CVE-2022-47966, een kwetsbaarheid die op afstand – en zonder authenticatie – kan worden uitgebuit voor het uitvoeren van willekeurige code. Afhankelijk van het specifieke ManageEngine product is deze kwetsbaarheid uitbuitbaar als SAML single-sign-on momenteel ingeschakeld is, of ooit ingeschakeld is geweest. De kwetsbaarheid maakt het mogelijk om op afstand willekeurige code uit te voeren met systeemrechten. Op deze manier kan een kwetsbaar systeem volledig worden overgenomen en kwaadaardige software worden geïnstalleerd zoals ransomware. Hoewel er op dit moment nog geen melding is gemaakt van actief misbruik, hebben onderzoekers van Horizon3 aangegeven binnenkort voorbeeldcode uit te geven waarmee deze kwetsbaarheid kan worden misbruikt. Het uitbrengen van deze code vergroot de kans op – grootschalig – misbruik van deze kwetsbaarheid.

Kwetsbare versies

Updates voor kwetsbare producten zijn in oktober en november van 2022 uitgebracht.

Producten die kwetsbaar zijn als SAML SSO momenteel is ingeschakeld:

Access Manager Plus  | 4307 en eerder

Analytics Plus | 5140 en eerder

Application Control Plus | 10.1.2220.17 en eerder

Browser Security Plus | 11.1.2238.5 en eerder

Device Control Plus | 10.1.2220.17 en eerder

Endpoint Central | 10.1.2228.10 en eerder

Endpoint Central MSP | 10.1.2228.10 en eerder

Endpoint DLP | 10.1.2137.5 en eerder

Key Manager Plus | 6400 en eerder

OS Deployer | 1.1.2243.0 en eerder

PAM 360 | 5712 en eerder

Password Manager Pro | 12123 en eerder

Patch Manager Plus | 10.1.2220.17 en eerder

Remote Access Plus | 10.1.2228.10 en eerder

Remote Monitoring and Management (RMM) | 10.1.40 en eerder

Vulnerability Manager Plus | 10.1.2220.17 en eerder

 

Producten die kwetsbaar zijn als SAML SSO ooit is ingeschakeld:

Active Directory 360 | 4309 en eerder

ADAudit Plus | 7080 en eerder

ADManager Plus | 7161 en eerder

ADSelfService Plus | 6210 en eerder

Asset Explorer | 6982 en eerder

ServiceDesk Plus | 14003 en eerder

ServiceDesk Plus MSP | 13000 en eerder

SupportCenter Plus | 11017 tot 11025

 

Oplossing en workarounds

Pinewood volgt het advies van ManageEngine om de kwetsbare versies bij te werken naar de meest recente, niet-kwetsbare versie. Deze staan beschreven op https://www.manageengine.com/security/advisory/CVE/cve-2022-47966.html. Naast het advies op kwetsbare versies uit te faseren, adviseert Pinewood ook om kwetsbare apparaten te onderzoeken op sporen van misbruik.

Detectie van mogelijk misbruik

De onderzoekers van Horizon3 hebben Indicators of Compromise (IoC’s) vrijgegeven om te kunnen onderzoeken of een compromittatie mogelijk al heeft plaatsgevonden. Hierin worden de logs van twee producten beschreven: ManageEngine ServiceDesk Plus 14003 en ManageEngine Endpoint Central 10.1.2228.10. De onderzoekers geven daarbij aan dat andere kwetsbare ManageEngine producten mogelijk dezelfde IoC-logs bevatten, maar dat hebben ze nog niet kunnen bevestigen. De logs van deze producten zijn te vinden in de “logs” folder van de installatiefolder, bijvoorbeeld C:\Program Files\ManageEngine\ServiceDesk\logs.

De benoemde IoC binnen de logs is als volgt:

[tijd]|[datum]|[SYSERR]|[INFO]|[59]: com.adventnet.authentication.saml.SamlException: Signature validation failed. SAML Response rejected|

Een dergelijke logregel wordt veroorzaakt omdat een aanvaller een SAML request moet maken met een ongeldige signature om de kwetsbaarheid uit te buiten.

Meer informatie

NCSC advisory: https://advisories.ncsc.nl/advisory?id=NCSC-2023-0023

DTC post: https://www.digitaltrustcenter.nl/nieuws/kans-op-misbruik-kwetsbaarheid-zoho-manageengine

Horizon3 IoC onderzoek: https://www.horizon3.ai/manageengine-cve-2022-47966-iocs/

ManageEngine patch-lijst: https://www.manageengine.com/security/advisory/CVE/cve-2022-47966.html

Vragen

Voor vragen m.b.t. dit issue kunt u contact opnemen met de Pinewood Servicedesk (015 261 36 33) of via e-mail soc@pinewood.nl.

=====ENGLISH VERSION========

Description

Recently, a vulnerability in Zoho ManageEngine products has come to light, which has been classified by the NCSC as high/high. It concerns CVE-2022-47966, a vulnerability that can be exploited remotely and without authentication to execute arbitrary code. Depending on the specific ManageEngine product, this vulnerability is exploitable if SAML single-sign-on is currently enabled or has ever been enabled. The vulnerability allows for the remote execution of arbitrary code with system privileges. In this way, a vulnerable system can be completely taken over and malicious software can be installed, such as ransomware. Although there is currently no report of active abuse, researchers from Horizon3 have indicated that they will release sample code soon that can be used to exploit this vulnerability. The release of this code increases the likelihood of large-scale abuse of this vulnerability.

Vulnerable versions

Updates for vulnerable products were released in October and November of 2022.

Products that are vulnerable if SAML SSO is currently enabled:

Access Manager Plus | 4307 and earlier

Analytics Plus | 5140 and earlier

Application Control Plus | 10.1.2220.17 and earlier

Browser Security Plus | 11.1.2238.5 and earlier

Device Control Plus | 10.1.2220.17 and earlier

Endpoint Central | 10.1.2228.10 and earlier

Endpoint Central MSP | 10.1.2228.10 and earlier

Endpoint DLP | 10.1.2137.5 and earlier

Key Manager Plus | 6400 and earlier

OS Deployer | 1.1.2243.0 and earlier

PAM 360 | 5712 and earlier

Password Manager Pro | 12123 and earlier

Patch Manager Plus | 10.1.2220.17 and earlier

Remote Access Plus | 10.1.2228.10 and earlier

Remote Monitoring and Management (RMM) | 10.1.40 and earlier

Vulnerability Manager Plus | 10.1.2220.17 and earlier

 

Products that are vulnerable if SAML SSO has ever been enabled:

Active Directory 360 | 4309 and earlier

ADAudit Plus | 7080 and earlier

ADManager Plus | 7161 and earlier

ADSelfService Plus | 6210 and earlier

Asset Explorer | 6982 and earlier

ServiceDesk Plus | 14003 and earlier

ServiceDesk Plus MSP | 13000 and earlier

SupportCenter Plus | 11017 to 11025

Solutions and workarounds

Pinewood is following the advice of ManageEngine to update the vulnerable versions to the latest, non-vulnerable version. These are described on https://www.manageengine.com/security/advisory/CVE/cve-2022-47966.html. In addition to the advice to phase out vulnerable versions, Pinewood also advises to investigate vulnerable devices for signs of abuse.

Detection of possible abuse

The researchers from Horizon3 have released Indicators of Compromise (IoCs) to investigate whether a compromise may have occurred. This includes the logs of two products: ManageEngine ServiceDesk Plus 14003 and ManageEngine Endpoint Central 10.1.2228.10. The researchers indicate that other vulnerable ManageEngine products may contain the same IoC logs, but they have not yet been able to confirm this. The logs of these products can be found in the “logs” folder of the installation folder, for example C:\Program Files\ManageEngine\ServiceDesk\logs.

The specified IoC within the logs is as follows:

[time]|[date]|[SYSERR]|[INFO]|[59]: com.adventnet.authentication.saml.SamlException: Signature validation failed. SAML Response rejected|

In order for an attacker to execute this RCE, they will need to craft a SAML request with an invalid signature hence the exception.

Extra info

NCSC advisory (dutch): https://advisories.ncsc.nl/advisory?id=NCSC-2023-0023

DTC post (dutch): https://www.digitaltrustcenter.nl/nieuws/kans-op-misbruik-kwetsbaarheid-zoho-manageengine

Horizon3 IoC research: https://www.horizon3.ai/manageengine-cve-2022-47966-iocs/

ManageEngine patch list: https://www.manageengine.com/security/advisory/CVE/cve-2022-47966.html

Questions

For questions related to these vulnerabilitie(s), please contact the Pinewood Servicedesk (015- 251 3633) or via e-mail soc@pinewood.nl.

Webinar: Hoe creëer je een succesvol cybersecuritybeleid voor 2023?

De laatste jaren zien we in Europa een flinke stijging van het aantal cyberaanvallen en cyberincidenten. Cyberrisico’s kosten Nederlandse bedrijven en overheden namelijk miljarden per jaar. Vooral phishing, malware en ransomware vormen een groot probleem. Nu we met zijn allen vooral digitaal werken, is cybersecurity een basisvoorwaarde in plaats van een optie. Het is daarom cruciaal voor bedrijven om voorop te blijven lopen en zichzelf te beschermen tegen mogelijke aanvallen.

Cyberveiligheid gaat verder dan technische oplossingen zoals een firewall, een antivirusprogramma en back-ups. Er is ook een beleidsmatige kant, met mensen als soms een van de zwakkere schakels. Hoe bouw je dit proces op? Hoe creëer je een cultuur van cyberveilig handelen? Welke stappen doorloop je bij een cyberaanval? En ben je veilig in 2023? Dit bepaal je allemaal in een cybersecurityplan.

Tijdens dit webinar bespreken we de volgende punten om je hiermee verder te helpen:

  • Best practices voor het identificeren van kwetsbaarheden
  • De nieuwste beveiligingsmaatregelen
  • Dreigingen van 2023
  • NIS2 wetgeving
  • Advies voor het creëren van een incident responsplan
  • Q&A

Bekijk hier het webinar:

Wilt u meer weten of een advies op maat? Neem dan contact met ons op voor een vrijblijvend advies gesprek.

Arthur van Vliet

Sales Manager

06 – 53 93 88 38

arthur.vanvliet@pinewood.nl

Webinar: Zero Trust Network Access (ZTNA), de evolutie van VPN-toegang

 

Tegenwoordig moeten je werknemers overal en altijd veilig toegang hebben tot bedrijfsdata. Het thuis- en mobiele werken heeft voor een run gezorgd op het gebruik van VPN-diensten. Tóch kan een VPN-toegang niet zo veilig zijn als je denkt, en voorziet het niet altijd van volledig inzicht en controle. Hoe zit dit eigenlijk? En wat is hiervoor de beste oplossing?

Tijdens dit webinar zullen de cyber experts Marc Scheper (Pinewood) en Ruud Everts (Fortinet) ingaan op het concept van Zero Trust Network Access (ZTNA). Zij laten je zien hoe Fortinet ZTNA jouw organisatie kan helpen om zowel op kantoor als op mobiel veilig thuis te werken.

Topics:

  • Introductie
  • Wat is Zero Trust Network Access?
  • Hoe kunnen de functionaliteiten van ZTNA je helpen?
  • Technische demo met FortiClient en FortiGates
  • Hoe helpen wij je op weg?
  • Q&A

Bekijk hier het webinar:

Aan het einde van dit webinar weet je precies hoe je jouw organisatie kunt beschermen tegen cyberbedreigingen als malware, phishing-aanvallen en ongeoorloofde toegang tot networkresources, om uiteindelijk ervoor te zorgen dat jouw data veilig blijft. En het mooiste is nog, naast de FortiGate en FortiClient licenties die je wellicht al hebt, is er niets anders nodig dan de juiste configuratie!

Wilt u meer weten of een advies op maat? Neem dan contact met ons op voor een vrijblijvend advies gesprek.

Arthur van Vliet

Sales Manager

06 – 53 93 88 38

arthur.vanvliet@pinewood.nl

Pinewood Security Bulletin – FortiOS critical vulnerability in SSL-VPN – FG-IR-22-398 – CVE-2022-42475

UPDATE: Pinewood Security Bulletin – FortiOS critical vulnerability in SSL-VPN – FG-IR-22-398 – CVE-2022-42475

For English, see below

Update 2022-12-23 (NL/EN)

Fortinet heeft een nieuwe versie van de security bulletin uitgebracht en aangegeven dat FortiProxy ook kwetsbaar is. Daarnaast zijn een aantal indicatoren (IoC’s) verwijderd.

Fortinet release a new version of the security advisory indicating that FortiProxy is also vulnerable. Additionally, several Indicators of Compromise have been removed.

Beschrijving

Er is een kritieke kwetsbaarheid opgelost in FortiOS SSL-VPN en FortiProxy. De kwetsbaarheid staat een ongeauthenticeerde aanvaller toe om het systeem over te nemen. Specifiek is er sprake van een ‘unauthenticated heap-based buffer overflow in sslvpnd’. Fortinet meldt dat er actief misbruik gemaakt wordt van deze kwetsbaarheid.

Het NCSC heeft deze kwetsbaarheid een High/High score gegeven.

Pinewood is niet bekend met publieke aanvalscode voor deze kwetsbaarheid.

Kwetsbare versies

De kwetsbaarheid is opgelost in FortiOS versies vanaf 7.2.3, 7.0.9, 6.4.11, 6.2.12, 6.0.16. Deze zijn uitgebracht tussen 1-22 november 2022.

In FortiProxy is de kwetsbaarheid opgelost in de versies vanaf 7.2.2, 7.0.8 en (nog niet uitgebrachte) 2.0.12.

Onderstaande de kwetsbare versies

FortiOS 7.2.0 – 7.2.2

FortiOS 7.0.0 – 7.0.8

FortiOS 6.4.0 – 6.4.10

FortiOS 6.2.0 – 6.2.11

FortiOS 6.0.0 6.0.15

FortiOS 5.6.0 – 5.6.14

FortiOS 5.4.0 – 5.4.13

FortiOS 5.2.0 – 5.2.15

FortiOS 5.0.0 – 5.0.14

FortiOS-6K7K 7.0.0 – 7.0.7

FortiOS-6K7K 6.4.0 – 6.4.9

FortiOS-6K7K 6.2.0 – 6.2.11

FortiOS-6K7K 6.0.0 – 6.0.14

FortiProxy 7.2.0 – 7.2.1

FortiProxy 7.0.0 – 7.0.7

FortiProxy 2.0.0 – 2.0.11

FortiProxy 1.2.0 – 1.2.13

FortiProxy 1.1.0 – 1.1.6

FortiProxy 1.0.0 – 1.0.7

Oplossing en workarounds

Pinewood adviseert om FortiOS en FortiProxy bij te werken naar de meest recente, niet-kwetsbare versie. Als dit niet direct kan, dan is het advies om de SSL-VPN functie uit te schakelen tot de software is bijgewerkt naar een niet-kwetsbare versie.

Naast het verhelpen van de kwetsbaarheid is het advies om kwetsbare apparaten te onderzoeken op sporen van misbruik.

Detectie van mogelijk misbruik

Als eerste kan gezocht worden naar logging met de volgende gegevens:

Logdesc=”Application crashed” and msg=”[…] application:sslvpnd,[…], Signal 11 received, Backtrace: […]”

Houd bij het zoeken rekening met verschillende VDOM’s en het tijdfilter.

Daarnaast kan gecontroleerd worden of er recent bestanden zijn aangemaakt met de volgende namen:

/data/lib/libips.bak

/data/lib/libgif.so

/data/lib/libiptcp.so

/data/lib/libipudp.so

/data/lib/libjepg.so

/var/.sslvpnconfigbk

/data/etc/wxd.conf

/flash

Dit kan gecontroleerd worden met de volgende commando’s:

“`

diagnose sys last-modified-files /data/lib

diagnose sys last-modified-files /var/

diagnose sys last-modified-files /data/etc/

diagnose sys last-modified-files /flash

“`

Tenslotte kan gezocht worden naar uitgaande verbindingen vanaf de Fortigate naar de volgende IP:poort combinaties:

188.34.130.40:444

103.131.189.143:30080,30081,30443,20443

192.36.119.61:8443,444

172.247.168.153:8033

139.180.184.197

66.42.91.32

158.247.221.101

107.148.27.117

139.180.128.142

155.138.224.122

185.174.136.20

Bovenstaande indicatoren zijn overgenomen uit de PSIRT Advisory van Fortinet. Pinewood wil erop wijzen dat deze indicatoren indicatief zijn voor aanvallen die op dit moment uitgevoerd zijn of nog worden. Het is onbekend of de genoemde indicatoren altijd zichtbaar zijn bij een (succesvolle) aanval, of dat deze afhankelijk zijn van de specifieke manier waarop de aanvallen op dit moment uitgevoerd worden.

Meer informatie

https://advisories.ncsc.nl/advisory?id=NCSC-2022-0763

https://www.fortiguard.com/psirt/FG-IR-22-398

https://olympecyberdefense.fr/vpn-ssl-fortigate/ (FR)

https://community.fortinet.com/t5/FortiGate/Technical-Tip-Critical-vulnerability-Protect-against-heap-based/ta-p/239420

Pinewood Managed Security Services

Als u een Pinewood Managed Security Services contract heeft is er geen actie nodig. Pinewood neemt de benodigde maatregelen om uw omgeving te beschermen tegen deze kwetsbaarheden en neemt hierover contact op.

Als u een Pinewood Security Operations Center (SOC) contact heeft, dan zorgt Pinewood voor detectie op de indicatoren die op dit moment bekend zijn.

Vragen

Voor vragen kunt u contact opnemen met de Pinewood Servicedesk (015 261 36 33) of via e-mail soc@pinewood.nl.

=====ENGLISH VERSION=====

Description

A critical vulnerability has been fixed in FortiOS SSL-VPN and FortiProxy. The vulnerability allows an unauthenticated attacker to take over the system. Specifically, the vulnerability involves an ‘unauthenticated heap-based buffer overflow in sslvpnd’. Fortinet reports that this vulnerability is actively being exploited.

The Dutch NCSC has given this vulnerability a High/High score.

Pinewood is unaware of public attack code for this vulnerability.

Vulnerable versions

The vulnerability is fixed in the following FortiOS versions 7.2.3, 7.0.9, 6.4.11, 6.2.12, 6.0.16 (or higher). These were released between 1-22 november.

In FortiProxy the vulnerability is fixed in versions 7.2.2, 7.0.8 and (not yet released) 2.0.12 (or higher).

The versions indicated below are vulnerable.

FortiOS 7.2.0 – 7.2.2

FortiOS 7.0.0 – 7.0.8

FortiOS 6.4.0 – 6.4.10

FortiOS 6.2.0 – 6.2.11

FortiOS 6.0.0 6.0.15

FortiOS 5.6.0 – 5.6.14

FortiOS 5.4.0 – 5.4.13

FortiOS 5.2.0 – 5.2.15

FortiOS 5.0.0 – 5.0.14

FortiOS-6K7K 7.0.0 – 7.0.7

FortiOS-6K7K 6.4.0 – 6.4.9

FortiOS-6K7K 6.2.0 – 6.2.11

FortiOS-6K7K 6.0.0 – 6.0.14

FortiProxy 7.2.0 – 7.2.1

FortiProxy 7.0.0 – 7.0.7

FortiProxy 2.0.0 – 2.0.11

FortiProxy 1.2.0 – 1.2.13

FortiProxy 1.1.0 – 1.1.6

FortiProxy 1.0.0 – 1.0.7

Solutions and workarounds

Pinewood recommends updating FortiOS and FortiProxy to the latest, non-vulnerable version. If this cannot be done immediately, the advice is to disable the SSL-VPN feature until the software is updated to a non-vulnerable version.

Besides fixing the vulnerability, the advice is to examine vulnerable devices for signs of misuse.

Detection of possible misuse

First, search the logs of the Fortigate for the following data:

Logdesc=”Application crashed” and msg=”[…] application:sslvpnd,[…], Signal 11 received, Backtrace: […]”

When searching, keep in mind different VDOMs and the time filter.

In addition, check whether files with the following names have been created recently:

/data/lib/libips.bak

/data/lib/libgif.so

/data/lib/libiptcp.so

/data/lib/libipudp.so

/data/lib/libjepg.so

/var/.sslvpnconfigbk

/data/etc/wxd.conf

/flash

This can be checked with the following commands:

“`

diagnose sys last-modified-files /data/lib

diagnose sys last-modified-files /var/

diagnose sys last-modified-files /data/etc/

diagnose sys last-modified-files /flash

“`

Finally, look for outgoing connections from the Fortigate to the following IP:port combinations:

188.34.130.40:444

103.131.189.143:30080,30081,30443,20443

192.36.119.61:8443,444

172.247.168.153:8033

139.180.184.197

66.42.91.32

158.247.221.101

107.148.27.117

139.180.128.142

155.138.224.122

185.174.136.20

The indicators above are taken from Fortinet’s PSIRT Advisory. Pinewood would like to point out that these indicators are indicative of attacks that have been or are currently being carried out. It is unknown whether the above indicators are always visible in a (successful) attack, or whether they depend on the specific way attacks are currently being carried out.

Extra info

https://advisories.ncsc.nl/advisory?id=NCSC-2022-0763

https://www.fortiguard.com/psirt/FG-IR-22-398

https://olympecyberdefense.fr/vpn-ssl-fortigate/ (FR)

https://community.fortinet.com/t5/FortiGate/Technical-Tip-Critical-vulnerability-Protect-against-heap-based/ta-p/239420

Pinewood Managed Security Services

If you have a Pinewood Managed Security Services contract, no action is required. Pinewood will take the necessary measures to protect your environment from these vulnerabilities and contact you about them.

If you have a Pinewood Security Operations Centre (SOC) contact, Pinewood will provide detection on the indicators that are currently known.

Questions

For questions related to this vulnerability, please contact the Pinewood Servicedesk (015- 251 3633) or via e-mail soc@pinewood.nl.

Pinewood Security Bulletin – Microsoft Exchange 0-Day Kwetsbaarheden

UPDATE: Pinewood Security Bulletin – Microsoft Exchange 0-Day Kwetsbaarheden

For English, see below

Update

Uit een recent onderzoek van CrowdStrike is gebleken dat de eerder aanbevolen mitigerende maatregelen omtrent twee 0-day kwetsbaarheden in Microsoft Exchange kunnen worden omzeild en dus niet langer bescherming bieden tegen het misbruik van CVE-2022-41080 en CVE-2022-41082. Tevens lijkt deze nieuwe aanvalsmethodiek momenteel actief te worden toegepast in recente Play ransomware incidenten.

Beschrijving

Er zijn twee actief misbruikte 0-Day kwetsbaarheden voor verschillende versies van Microsoft Exchange Server bekend. Een 0-Day kwetsbaarheid is een kwetsbaarheid die onbekend is voor de ontwikkelaar van de betreffende software en waar geen beveiligingsupdate voor beschikbaar is.

De eerste kwetsbaarheid die gekenmerkt wordt als CVE-2022-41040 is een Server-Side Request Forgery (SSRF) kwetsbaarheid die een aanvaller in staat stelt om een onbedoelde functionaliteit van een kwetsbare webapplicatie aan te roepen.

De tweede kwetsbaarheid die gekenmerkt wordt als CVE-2022-41082 stelt een aanvaller in staat om Remote Code Execution (RCE) uit te voeren wanneer deze toegang heeft tot PowerShell.

Belangrijk om te weten is dat een potentiële aanvaller geauthentiseerd op de kwetsbare Exchange Server dient te zijn alvorens de kwetsbaarheden in kwestie kunnen worden misbruikt.

Kwetsbare versies

 Onderstaande producten van Microsoft zijn getroffen door de eerdergenoemde kwetsbaarheden:

  • Microsoft Exchange Server 2013
  • Microsoft Exchange Server 2016
  • Microsoft Exchange Server 2019

Gebruikers van Microsoft Exchange Online hoeven geen actie te ondernemen.

Oplossing en workarounds

Pinewood adviseert dringend om eventuele kwetsbare Microsoft Exchange Servers zo spoedig mogelijk te voorzien van de meest recente beveiligingsupdate.

Indien de Microsoft Exchange Server tot op heden kwetsbaar is en ter bescherming gebruik heeft gemaakt van de eerder aanbevolen mitigerende maatregelen is het raadzaam om het door CrowdStrike ontwikkelde PowerShell script Rps_Http-IOC.ps1 uit te voeren om eventuele indicators of compromise aan het licht te brengen.

Bronvermelding

Vragen

Voor vragen m.b.t. dit issue kunt u contact opnemen met de Pinewood Servicedesk (015 261 36 33) of via e-mail soc@pinewood.nl.

=====ENGLISH VERSION========

Update

CrowdStrike recently discovered a new exploit method to abuse the two 0-Day vulnerabilities in Microsoft Exchange, bypassing the previously recommended URL rewrite mitigations for both CVE-2022-41080 and CVE-2022-4108. The discovery was part of recent CrowdStrike Services into several Play ransomware intrusions where the common entry vector was confirmed to be Microsoft Exchange.

Description

Two actively exploited 0-Day vulnerabilities in Microsoft Exchange have been reported. A 0-Day vulnerability is a vulnerability that was previously unknown to the developers of the software in question and has no security update available.

The first vulnerability, identified as CVE-2022-41040, is a Server-Side Request Forgery (SSRF) vulnerability which allows an attacker to invoke unintended functionality of a vulnerable web application.

The second vulnerability identified as CVE-2022-41082 allows an attacker to perform Remote Code Execution (RCE) when PowerShell is accessible.

Do note that authenticated access to the vulnerable Exchange Server is necessary to successfully exploit either of the two vulnerabilities.

Vulnerable versions

The following products of Microsoft are vulnerable for the vulnerabilities in question:

  • Microsoft Exchange Server 2013
  • Microsoft Exchange Server 2016
  • Microsoft Exchange Server 2019

Customers of Microsoft Exchange Online do not need to take any action.

Solutions and workarounds

Pinewood strongly recommends updating vulnerable Microsoft Exchange Servers with the latest security update as soon as possible.

If the Microsoft Exchange Server is currently vulnerable and has used the previously recommended mitigation measures to protect it, it is recommended that you run the PowerShell script Rps_Http-IOC.ps1 developed by CrowdStrike to reveal any possible indicators of compromise.

Extra info

Questions

For questions related to these vulnerabilitie(s), please contact the Pinewood Servicedesk (015 261 36 33) or via e-mail soc@pinewood.nl.

Pinewood Security Bulletin – FortiOS critical vulnerability in SSL-VPN

Pinewood Security Bulletin – FortiOS critical vulnerability in SSL-VPN

 For English, see below

Beschrijving

Er is een kritieke kwetsbaarheid opgelost in FortiOS SSL-VPN. De kwetsbaarheid staat een ongeauthenticeerde aanvaller toe om het systeem over te nemen. Specifiek is er sprake van een ‘unauthenticated heap-based buffer overflow in sslvpnd’. Fortinet meldt dat er actief misbruik gemaakt wordt van deze kwetsbaarheid.

Het NCSC heeft deze kwetsbaarheid een High/High score gegeven. Pinewood is niet bekend met publieke aanvalscode voor deze kwetsbaarheid.

Kwetsbare versies

De kwetsbaarheid is opgelost de meest recente versie van de 7.2, 7.0, 6.4 en 6.2 series. Deze zijn uitgebracht tussen 1-22 november 2022.

FortiOS 7.2.0 – 7.2.2
FortiOS 7.0.0 – 7.0.8
FortiOS 6.4.0 – 6.4.10
FortiOS 6.2.0 – 6.2.11
FortiOS-6K7K 7.0.0 – 7.0.7
FortiOS-6K7K 6.4.0 – 6.4.9
FortiOS-6K7K 6.2.0 – 6.2.11
FortiOS-6K7K 6.0.0 – 6.0.14

Oplossing en workarounds

Pinewood adviseert om FortiOS bij te werken naar de meest recente, niet-kwetsbare versie. Als dit niet direct kan, dan is het advies om de SSL-VPN functie uit te schakelen tot de software is bijgewerkt naar een niet-kwetsbare versie.

Naast het verhelpen van de kwetsbaarheid is het advies om kwetsbare apparaten te onderzoeken op sporen van misbruik.

Detectie van mogelijk misbruik

Als eerste kan gezocht worden naar logging met de volgende gegevens:

Logdesc=”Application crashed” and msg=”[…] application:sslvpnd,[…], Signal 11 received, Backtrace: […]”

Houdt bij het zoeken rekening met verschillende VDOM’s en het tijdfilter. Daarnaast kan gecontroleerd worden of er recent bestanden zijn aangemaakt met de volgende namen:

/data/lib/libips.bak
/data/lib/libgif.so
/data/lib/libiptcp.so
/data/lib/libipudp.so
/data/lib/libjepg.so
/var/.sslvpnconfigbk
/data/etc/wxd.conf
/flash

Dit kan gecontroleerd worden met de volgende commando’s:

diagnose sys last-modified-files /data/lib
diagnose sys last-modified-files /var/
diagnose sys last-modified-files /data/etc/
diagnose sys last-modified-files /flash

Tenslotte kan gezocht worden naar uitgaande verbindingen vanaf de Fortigate naar de volgende IP:poort combinaties:

188.34.130.40:444
103.131.189.143:30080,30081,30443,20443
192.36.119.61:8443,444
172.247.168.153:8033

Bovenstaande indicatoren zijn overgenomen uit de PSIRT Advisory van Fortinet. Pinewood wil erop wijzen dat deze indicatoren indicatief zijn voor aanvallen die op dit moment uitgevoerd zijn of nog worden. Het is onbekend of de genoemde indicatoren altijd zichtbaar zijn bij een (succesvolle) aanval, of dat deze afhankelijk zijn van de specifieke manier waarop de aanvallen op dit moment uitgevoerd worden.

Meer informatie

https://advisories.ncsc.nl/advisory?id=NCSC-2022-0763
https://www.fortiguard.com/psirt/FG-IR-22-398
https://olympecyberdefense.fr/vpn-ssl-fortigate/ (FR)

Pinewood Managed Security Services

Als u een Pinewood Managed Security Services contract heeft is er geen actie nodig. Pinewood neemt de benodigde maatregelen om uw omgeving te beschermen tegen deze kwetsbaarheden en neemt hierover contact op.

Als u een Pinewood Security Operations Center (SOC) contact heeft, dan zorgt Pinewood voor detectie op de indicatoren die op dit moment bekend zijn.

Vragen

Voor vragen kunt u contact opnemen met de Pinewood Servicedesk (015 261 36 33) of via e-mail soc@pinewood.nl.

=====ENGLISH VERSION=====

Description

A critical vulnerability has been fixed in FortiOS SSL-VPN. The vulnerability allows an unauthenticated attacker to take over the system. Specifically, the vulnerability involves an ‘unauthenticated heap-based buffer overflow in sslvpnd’. Fortinet reports that this vulnerability is actively being exploited.

The Dutch NCSC has given this vulnerability a High/High score.

Pinewood is not aware of any public attack code for this vulnerability.

Vulnerable versions

The vulnerability has been fixed in the latest releases of the 7.2, 7.0, 6.4 and 6.2 series. These were released between 1-22 November 2022.

FortiOS 7.2.0 – 7.2.2
FortiOS 7.0.0 – 7.0.8
FortiOS 6.4.0 – 6.4.10
FortiOS 6.2.0 – 6.2.11
FortiOS-6K7K 7.0.0 – 7.0.7
FortiOS-6K7K 6.4.0 – 6.4.9
FortiOS-6K7K 6.2.0 – 6.2.11
FortiOS-6K7K 6.0.0 – 6.0.14

Solutions and workarounds

Pinewood recommends updating FortiOS to the latest, non-vulnerable version. If this cannot be done immediately, the advice is to disable the SSL-VPN feature until the software is updated to a non-vulnerable version.

Besides fixing the vulnerability, the advice is to examine vulnerable devices for signs of misuse.

Detection of possible misuse

First, search the logs of the Fortigate for the following data:

Logdesc=”Application crashed” and msg=”[…] application:sslvpnd,[…], Signal 11 received, Backtrace: […]”

When searching, keep in mind different VDOMs and the time filter.

In addition, check whether files with the following names have been created recently:

/data/lib/libips.bak
/data/lib/libgif.so
/data/lib/libiptcp.so
/data/lib/libipudp.so
/data/lib/libjepg.so
/var/.sslvpnconfigbk
/data/etc/wxd.conf
/flash

This can be checked with the following commands:

diagnose sys last-modified-files /data/lib
diagnose sys last-modified-files /var/
diagnose sys last-modified-files /data/etc/
diagnose sys last-modified-files /flash

Finally, look for outgoing connections from the Fortigate to the following IP:port combinations:

188.34.130.40:444
103.131.189.143:30080,30081,30443,20443
192.36.119.61:8443,444
172.247.168.153:8033

The indicators above are taken from Fortinet’s PSIRT Advisory. Pinewood would like to point out that these indicators are indicative of attacks that have been or are currently being carried out. It is unknown whether the above indicators are always visible in a (successful) attack, or whether they depend on the specific way attacks are currently being carried out.

Extra info

https://advisories.ncsc.nl/advisory?id=NCSC-2022-0763
https://www.fortiguard.com/psirt/FG-IR-22-398
https://olympecyberdefense.fr/vpn-ssl-fortigate/ (FR)

Pinewood Managed Security Services

If you have a Pinewood Managed Security Services contract, no action is required. Pinewood will take the necessary measures to protect your environment from these vulnerabilities and contact you about them.

If you have a Pinewood Security Operations Centre (SOC) contact, Pinewood will provide detection on the indicators that are currently known.

Questions

For questions related to this vulnerability, please contact the Pinewood Servicedesk (015 261 36 33) or via e-mail soc@pinewood.nl.

Pinewood Security Bulletin – Kwetsbaarheid in Apache Commons Text

inewood Security Bulletin – Kwetsbaarheid in Apache Commons Text

 For English, see below

Beschrijving

Er is een kwetsbaarheid (CVE-2022-42889) ontdekt in Apache Commons Tekst. De kwetsbaarheid stelt een ongeauthenticeerde kwaadwillende op afstand mogelijk in staat om willekeurig code uit te voeren.

De kwetsbaarheid bevindt zich in de functionaliteit verantwoordelijk voor string interpolatie. Drie typen filters kunnen hier mogelijk misbruikt worden, namelijk “script”, “dns” en “url”. Een Proof-Of-Concept code is gepubliceerd die aantoont hoe de kwetsbare functionaliteit kan worden misbruikt.

Hoewel de kwetsbaarheid overeenkomsten vertoont met een soortgelijke kwetsbaarheid in Apache Log4j (Log4Shell), is het aanvalsoppervlak beperkter vanwege de specifieke toepassing van Commons Text ten opzichte van Log4j.

 Kwetsbare versies

 De kwetsbaarheid is aanwezig in de versies 1.5 t/m 1.9.

Tevens geven beveiligingsonderzoekers aan dat de kwetsbaarheid niet te misbruiken is wanneer de applicatie gebruikt maakt van (Open)JDK versie 15 of nieuwer. Echter, het NCSC heeft dit nog niet zelf kunnen bevestigen.

Oplossing en workarounds

 De Apache Foundation heeft updates uitgebracht om de kwetsbaarheid te verhelpen in Commons Tekst 1.10.0.

Meer informatie

https://www.darkreading.com/application-security/researchers-keep-a-wary-eye-on-critical-new-vulnerability-in-apache-commons-text

https://www.rapid7.com/blog/post/2022/10/17/cve-2022-42889-keep-calm-and-stop-saying-4shell/

Vragen

Voor vragen m.b.t. dit issue kunt u contact opnemen met de Pinewood Servicedesk (015 750 36 33) of via e-mail soc@pinewood.nl.

=====ENGLISH VERSION========

Description

A vulnerability (CVE-2022-42889) has been discovered in Apache Commons Text. The vulnerability potentially allows an unauthenticated malicious person to perform Remote Code Execution.

The vulnerability is in the functionality responsible for string interpolation. Three types of filters could potentially be abused here: “script”, “dns” and “url”. A Proof-Of-Concept code has been published that shows how the vulnerable functionality can be exploited.

Although the vulnerability has similarities to a similar vulnerability in Apache Log4j (Log4Shell), the attack surface is more limited due to the specific application of Commons Text compared to Log4j.

 Vulnerable versions

 The vulnerability is present in versions 1.5 to 1.9.

Also, security researchers indicate that the vulnerability cannot be exploited when the application uses (Open)JDK version 15 or newer. However, the NCSC has not yet been able to confirm this.

 Solutions and workarounds

The Apache Foundation has released updates to fix the vulnerability in Commons Text 1.10.0.

Extra info

https://www.darkreading.com/application-security/researchers-keep-a-wary-eye-on-critical-new-vulnerability-in-apache-commons-text

https://www.rapid7.com/blog/post/2022/10/17/cve-2022-42889-keep-calm-and-stop-saying-4shell/

Questions

For questions related to these vulnerabilitie(s), please contact the Pinewood Servicedesk (015 750 36 33) or via e-mail soc@pinewood.nl.

UPDATE: Pinewood Security Bulletin – Microsoft Exchange 0-Day Kwetsbaarheden

Update

Microsoft heeft het advies uitgebracht om de eerder opgestelde URL Rewrite aan te passen, nadat ook hier uit onderzoek is gebleken dat deze kon worden omzeild. Waar de vorige update van het security bulletin een fout in de genoemde reguliere expressie betrof gaat het ditmaal om de eerder aanbevolen Condition input. Pinewood wil dan ook dringend adviseren om de eerder aangemaakte URL Rewrite te verwijderen en de volgende handelingen uit te voeren:

  • Open IIS Manager.
  • Select Default Web Site.
  • In the Feature View, click URL Rewrite.
  • In the Actions pane on the right-hand side, click Add Rule(s)…
  • Select Request Blocking and click OK.
  • Add the string “ .*autodiscover\.json.*Powershell.*” (excluding quotes).
  • Select Regular Expression under Using.
  • Select Abort Request under How to block and then click OK.
  • Expand the rule and select the rule with the pattern: .*autodiscover\.json.*Powershell.* and click Edit under Conditions.
  • Change the Condition input from {URL} to {UrlDecode:{REQUEST_URI}} and then click OK.

Bronnen

 Beschrijving

Er zijn twee actief misbruikte 0-Day kwetsbaarheden voor verschillende versies van Microsoft Exchange Server bekend. Een 0-Day kwetsbaarheid is een kwetsbaarheid die onbekend is voor de ontwikkelaar van de betreffende software en waar geen beveiligingsupdate voor beschikbaar is.

De eerste kwetsbaarheid die gekenmerkt wordt als CVE-2022-41040 is een Server-Side Request Forgery (SSRF) kwetsbaarheid die een aanvaller in staat stelt om een onbedoelde functionaliteit van een kwetsbare webapplicatie aan te roepen.

De tweede kwetsbaarheid die gekenmerkt wordt als CVE-2022-41082 stelt een aanvaller in staat om Remote Code Execution (RCE) uit te voeren wanneer deze toegang heeft tot PowerShell.

Belangrijk om te weten is dat een potentiële aanvaller geauthentiseerd op de kwetsbare Exhange Server dient te zijn alvorens de kwetsbaarheden in kwestie kunnen worden misbruikt.

Kwetsbare versies

Onderstaande producten van Microsoft zijn getroffen door de eerdergenoemde kwetsbaarheden:

  • Microsoft Exchange Server 2013
  • Microsoft Exchange Server 2016
  • Microsoft Exchange Server 2019

Gebruikers van Microsoft Exchange Online hoeven geen actie te ondernemen.

 Oplossing en workarounds

Op het moment van schrijven is er geen beveiligingsupdate beschikbaar. Microsoft heeft kennisgenomen van de betreffende kwetsbaarheden en is bezig met het ontwikkelen van een remedie. Tot die tijd bieden de volgende handelingen bescherming tegen de op dit moment bekende aanvalsmethode:

  • Open IIS Manager.
  • Select Default Web Site.
  • In the Feature View, click URL Rewrite.
  • In the Actions pane on the right-hand side, click Add Rule(s)…
  • Select Request Blocking and click OK.
  • Add the string “.*autodiscover\.json.*Powershell.*” (excluding quotes).
  • Select Regular Expression under Using.
  • Select Abort Request under How to block and then click OK.
  • Expand the rule and select the rule with the pattern: .*autodiscover\.json.*Powershell.* and click Edit under Conditions.
  • Change the Condition input from {URL} to {UrlDecode:{REQUEST_URI}} and then click OK.

Tot op heden heeft de URL Rewrite module geen impact op de functionaliteit van Exchange Servers.

Geauthentiseerde aanvallers met toegang tot PowerShell Remoting op kwetsbare Exchange Servers zijn in staat om Remote Code Execution (RCE) uit te voeren door middel van CVE-2022-41082. Door onderstaande poorten bijbehorend aan Remote PowerShell te blokkeren kan een eventuele aanval worden gelimiteerd:

  • HTTP: 5985
  • HTTPS: 5986

Microsoft heeft inmiddels voor alle gebruikers van Exchange Server het aanvullende advies uitgebracht om Remote PowerShell uit te zetten voor alle gebruikersaccounts in de organisatie die geen administrator zijn.

Voor meer informatie over het uitzetten van Remote PowerShell per gebruikersaccount of voor een groep gebruikersaccounts, zie de volgende documentatie afkomstig van Microsoft:

https://learn.microsoft.com/en-us/powershell/exchange/control-remote-powershell-access-to-exchange-servers?view=exchange-ps

Tevens kan het volgende PowerShell commando worden gebruikt om IIS log bestanden (%SystemDrive%\inetpub\logs\LogFiles folder) te controleren op mogelijke exploitatie:

Get-ChildItem -Recurse -Path <Path_IIS_Logs> -Filter “*.log” | Select-String -Pattern ‘powershell.*autodiscover\.json.*\@.*200

Het is raadzaam om de IIS logging te controleren vanaf augustus 2022.

Indien de IIS logging mogelijke exploitatie aanduidt willen wij u verzoeken om contact op te nemen met het Pinewood Security Operations Center (SOC).

Extra info

Pinewood monitort actief op eventuele verbindingen met IP-adressen die gekenmerkt worden als Indicator of Compromise (IoC).

 Bronnen

Vragen

Voor vragen m.b.t. dit issue kunt u contact opnemen met de Pinewood Servicedesk (015 750 36 33) of via e-mail soc@pinewood.nl.