ADG Оставить заявку
Блог Информационная безопасность 4 мин чтения

CVE-2023-23397: патч вышел - теперь надо его раскатать

Microsoft закрыла CVE-2023-23397 в Patch Tuesday марта 2023. Разбираем, почему даже критический патч в гетерогенной среде не ставится за 72 часа и как расставлять приоритеты.

Контекст момента

Microsoft Patch Tuesday март 2023 - выпуск патча для CVE-2023-23397 (Outlook NTLM relay, CVSS 9.8)

Во вторник, 14 марта, Microsoft выпустила Patch Tuesday и закрыла CVE-2023-23397 - ту самую zero-click уязвимость в Outlook, о которой мы писали месяц назад. CVSS 9.8, эксплуатируется в дикой природе, никакого клика от пользователя не требует. Обновление есть. Теперь вопрос другой: кто его уже поставил?

Мы смотрим по своей базе клиентов - картина предсказуемо неоднородная.

Что значит «72 часа» на практике

Индустриальная мантра «критические патчи - в течение 72 часов» красиво звучит в политиках, но редко выполняется буквально. Не потому что люди ленятся, а потому что инфраструктура сопротивляется.

Типичный стек среднего клиента выглядит примерно так: часть пользователей на Outlook через Microsoft 365 с автообновлением, часть - на Outlook 2019/2016 со своим WSUS, часть - на терминальных серверах, где обновление требует согласованного окна обслуживания, а несколько человек до сих пор держат Outlook 2013, который формально поддерживается до октября 2023. Плюс мобильные устройства, которые к этой истории не относятся - там другая реализация.

Это не один патч. Это пять разных сценариев доставки с разной механикой и разными согласованиями.

Как мы расставляем приоритеты

Для клиентов, которые прошли через аудит у нас, приоритизация строится на нескольких критериях.

Первое - наличие Exchange on-premise. Если почта живёт внутри AD-домена на собственном Exchange, уязвимость острее. NTLM relay к сервисам в домене - реальный путь к lateral movement. Такие клиенты идут в первую очередь, независимо от версии Outlook.

Второе - привилегированные пользователи на Windows-клиентах. Если системный администратор или финансовый директор читает почту в Outlook на той же машине, откуда управляет инфраструктурой - это горячая точка. Тут не ждём общего цикла патчинга, ставим руками.

Третье - наличие WSUS или SCCM. Если централизованная система управления обновлениями настроена и работает, патч можно раскатать на сотню машин за ночь без ручного труда. Если её нет или она в полуживом состоянии - начинается квест.

Четвёртое - терминальные серверы. Здесь самая медленная история: нужно окно обслуживания, согласование с бизнесом, проверка после обновления. В первые 72 часа почти никогда не попадают.

Что реально произошло за 72 часа

Из тех клиентов, за чьими средами мы следим в рамках аудита - полностью закрылись единицы. Это те, у кого Microsoft 365 с включённым автообновлением Outlook и минимум корпоративных ограничений на апдейты. У них патч прилетел сам, почти без участия IT.

Остальные на разных стадиях. Кто-то уже раскатал на критичные группы и терминалит процесс для рядовых пользователей. Кто-то только начинает инвентаризацию - потому что точного списка где стоит какая версия Outlook у них не было. Это само по себе находка: когда уязвимость заставляет срочно делать инвентаризацию, всегда находится что-нибудь неожиданное. В этот раз у одного клиента обнаружился Outlook 2013 на машине, которую считали выведенной из эксплуатации.

Временные меры, которые мы ставили ещё в феврале - блокировка исходящего SMB на периметре, Protected Users для привилегированных аккаунтов - у большинства остаются в силе до завершения патчинга. Это не снимает угрозу полностью, но убирает наиболее простой вектор relay наружу.

Почему это воспроизводится каждый раз

Ситуация не уникальная для CVE-2023-23397. Любой критический патч для клиентского ПО в гетерогенной среде проходит примерно один и тот же путь: объявление - временные меры - неравномерная раскатка - долгий хвост из забытых машин.

Разница только в том, насколько организация знает свою инфраструктуру до того, как прилетает срочная задача. Там, где инвентаризация актуальна и процесс патч-менеджмента хоть как-то формализован, первые 72 часа дают реальный охват критичных узлов. Там, где инвентаризации нет - первые 72 часа уходят на выяснение «а что у нас вообще стоит».

Это, пожалуй, главный вывод из происходящего прямо сейчас.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.