در فرآیند صدور توکن WOPI، آدرس مقصد طی زنجیرهی
TryTwice() → GetTokenRequestWebResponse() → GetWacUrl() → WebRequest.CreateHttp(url) پردازش میشود،
اما پارامتر
url پیش از ارسال هیچ اعتبارسنجیای نمیشود؛ نه Uri.IsWellFormedUriString() اعمال میگردد و نه whitelist برای scheme. در نتیجه یک کاربر کمسطح میتواند با تزریقfile://، http://127.0.0.1:PORT یا http://169.254.169.254/سرور را وادار به خواندن فایلهای محلی، شناسایی سرویسهای داخلی و استخراج metadata کند.
از آنجا که درخواست از سوی خود Exchange صادر میشود، محدودیتهای فایروال دور زده شده و مهاجم به منابع داخلی غیرقابلدسترس از بیرون میرسد؛ موضوعی که در محیطهای enterprise مبتنی بر Active Directory و storage مشترک میتواند به lateral movement منجر شود.
تا انتشار وصلهی رسمی Microsoft، توصیه میشود OneDrive Pro integration غیرفعال و دسترسی خروجی شبکهای سرور محدود شود.
POC
#RedTeam #VulnerabilityResearch
@securation