ProxyShell Zafiyeti: Exchange Sunucu Güvenliği

xchange sunucularında uzaktan kod çalıştırmaya (RCE) izin veren ProxyShell zafiyetlerinin teknik analizi, etki alanları ve acil yama rehberi.

ProxyShell Zafiyeti: Exchange Sunucu Güvenliği

ProxyShell, Microsoft Exchange sunucularını hedef alan ve saldırganların kimlik doğrulaması gerektirmeksizin sistemde "Yetkili Kullanıcı" (SYSTEM) seviyesinde kod çalıştırmasına (RCE - Remote Code Execution) olanak tanıyan bir zafiyet zinciridir. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) tarafından acil kodlu olarak bildirilen bu zafiyetler, kurumsal veri güvenliği için doğrudan bir tehdit oluşturmaktadır.

1. Zafiyet Zinciri Analizi

ProxyShell, üç farklı CVE kodunun birleşerek oluşturduğu bir saldırı vektörüdür:

  • CVE-2021-34473: ACL (Erişim Denetim Listesi) atlamasına izin verir.
  • CVE-2021-34523: Exchange PowerShell backend'ine yetkisiz erişim sağlar.
  • CVE-2021-31207: Dosya yükleme ve okuma işlemleri üzerinden dosya yazma zafiyeti oluşturur.

Bu zafiyetler birleştiğinde, saldırganlar sunucunuz üzerinde web shell yükleyebilir ve tüm kurumsal e-posta trafiğini ele geçirebilirler.

2. Risk Altındaki Sistemler

Zafiyet, özellikle güncel olmayan Cumulative Update (CU) seviyelerindeki Exchange sunucularını hedef almaktadır:

  • Exchange Server 2013 (CU23 ve öncesi)
  • Exchange Server 2016 (CU19, CU20)
  • Exchange Server 2019 (CU8, CU9)

3. Çözüm ve Yama Stratejisi

Bu zafiyetin tek bir "geçici çözümü" yoktur; Microsoft tarafından yayınlanan güvenlik güncellemelerinin (Security Update) ivedilikle uygulanması zorunludur. Tüm etkilenen sistemler için KB5001779 kodlu güvenlik güncelleştirmesinin yüklenmesi sistem bütünlüğünü sağlayacaktır.

Uygulama Adımları:

  1. Sunucunuzun mevcut CU sürümünü Get-ExchangeServer | Format-List Name, Edition, AdminDisplayVersion komutu ile doğrulayın.
  2. İlgili CU sürümü için Microsoft'un yayınladığı en güncel toplu güvenlik yamasını (KB5001779) resmi kaynaktan indirin.
  3. Yama kurulumu sonrası servisleri yeniden başlatarak yapılandırmayı tamamlayın.

Sunucunuzu Güvende Tutun

Sadece yama yüklemek yeterli olmayabilir; saldırganların sisteminize sızıp sızmadığını kontrol etmek için log kayıtlarınızda anormal dış bağlantı veya web shell imzaları aramanız kritiktir. Byruno Bilişim olarak, Exchange altyapınızın güvenlik taramalarını yapıyor ve sunucularınızı modern tehditlere karşı güçlendiriyoruz.