CERTFR-2021-ALE-021
Une vulnérabilité a été découverte dans Microsoft Exchange, initialement dans le cadre de la compétition de cybersécurité *Tianfu Cup* qui a eu lieu en juillet 2021. Elle permet à un attaquant ayant accès aux identifiants d'un utilisateur de provoquer une exécution de code arbitraire à distance, permettant d’obtenir *in fine* les droits de l’administrateur de domaine Active Directory. <u>L'éditeur confirme que cette vulnérabilité est exploitée dans le cadre d'attaques ciblées</u>. Le CERT-FR recommande donc d'appliquer les correctifs de sécurité dans les plus brefs délais. Le CERT-FR rappelle en outre que l'éditeur ne fournit des correctifs de sécurité que pour les deux dernières mises à jour cumulatives (*Cumulative Update*, *CU*). En l’occurrence, seules les versions de Microsoft Exchange 2019 CU 11, 2019 CU 10, 2016 CU 22 et 2016 CU 21 disposent d'un correctif de sécurité. <u>Il est donc primordial d'avoir déployé ces mises à jour cumulatives (*CU*) et d'appliquer le correctif</u>. Enfin, il convient de souligner que ce type de service ne devrait pas être exposé sur Internet sans mesure de protection \[1\].
Risk Scores
Affected Products
| Vendor | Product | Versions |
|---|---|---|
| Microsoft | Microsoft Exchange Server 2019 Cumulative Update 11 | 15.02.0 |
| Microsoft | Microsoft Exchange Server 2019 Cumulative Update 10 | 15.02.0 |
| Microsoft | Microsoft Exchange Server 2016 Cumulative Update 21 | 15.01.0 |
| Microsoft | Microsoft Exchange Server 2016 Cumulative Update 22 | 15.0.0 |
Timeline
- Aug 24, 2021 CVE Published
- Nov 10, 2021 PoC Published
- Nov 20, 2021 PoC Published
- Nov 24, 2021 PoC Published
- Aug 19, 2022 PoC Published
- Dec 6, 2024 PoC Published
- Dec 24, 2024 PoC Published
- Feb 6, 2025 PoC Published
- Feb 23, 2025 PoC Published
- Feb 23, 2025 PoC Published
- Feb 28, 2025 PoC Published
- Sep 30, 2025 PoC Published
References
- https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2021-42321 url
- http://packetstormsecurity.com/files/166153/Microsoft-Exchange-Server-Remote-Code-Execution.html url
- http://packetstormsecurity.com/files/168131/Microsoft-Exchange-Server-ChainedSerializationBinder-Remote-Code-Execution.html url
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-42321 url