← back
CVE-2021-31207mediumunder attackransomwareCWE-434

Microsoft Exchange Server Security Feature Bypass Vulnerability

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA, has a working public exploit and 2 threat group(s) use it.

ssvc Actcvss 6.6epss 100%
from disclosure to weapon91 days
Published on NVDMay 11
1st PoC+91d
metasploitApr 6
CISA KEV+176d
exploitation probability
100%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
2 group(s)7 public exploit(s)
Who exploits it2

Groups known to exploit this vulnerability (MITRE ATT&CK attribution).

Action required by CISAfederal deadline: 2021-11-17

Apply updates per vendor instructions.

Summary

CVE-2021-31207 é uma falha de bypass de recurso de segurança no Exchange Server que permite escrita arbitrária de arquivo durante o processamento de solicitações de exportação de mailbox, abrindo caminho para execução de código como SYSTEM. Isolada, exige autenticação; mas ela é a terceira peça da cadeia ProxyShell (junto com CVE-2021-34473 e CVE-2021-34523), que combinada permite RCE completo sem qualquer credencial válida — por isso importa muito mais do que o CVSS 6.6 da Microsoft sugere.

Technical detail

A falha está no componente de mailbox export do Exchange (CWE-20, validação de entrada insuficiente, e CWE-434, upload de arquivo de tipo perigoso sem restrição). Ao processar uma solicitação de exportação de mailbox, o servidor não valida corretamente dados fornecidos pelo usuário que controlam o caminho ou o conteúdo do arquivo gravado em disco, permitindo que um atacante force a escrita de um arquivo arbitrário — tipicamente um webshell ou script — em local acessível via web pelo IIS.

A Zero Day Initiative (ZDI-21-819), que recebeu o crédito de Orange Tsai (DEVCORE Research Team) via Pwn2Own, classificou a vulnerabilidade com CVSS 8.8 (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H), descrevendo-a como execução remota de código, não apenas bypass. A Microsoft manteve a classificação como 'Security Feature Bypass' com CVSS 6.6, exigindo privilégio alto (PR:H) e complexidade de ataque alta (AC:H) — divergência que reflete a visão isolada da falha versus seu uso real em cadeia.

O ponto central: a exportação de mailbox no Exchange normalmente exige privilégios administrativos (papel 'Mailbox Import Export'). O bug em si não concede esse privilégio — ele é o passo que, tendo esse contexto administrativo (obtido legitimamente ou via outra falha de elevação de privilégio, como CVE-2021-34523), permite transformar esse acesso em escrita de arquivo no sistema de arquivos do servidor, e daí em execução de código.

How it’s exploited

Isoladamente, a exploração de CVE-2021-31207 exige autenticação com privilégio administrativo (papel de exportação de mailbox) contra o serviço Exchange, sem interação do usuário. Isso é a pré-condição que a manchete de 'security feature bypass' esconde: não é um bypass trivial de autenticação por si só.

O que tornou a falha crítica na prática foi seu encadeamento na cadeia ProxyShell, demonstrada publicamente por Orange Tsai/DEVCORE no Pwn2Own 2021: CVE-2021-34473 permite um SSRF pré-autenticado contra o backend do Exchange, CVE-2021-34523 eleva privilégio explorando o contexto do PowerShell remoto do backend, e CVE-2021-31207 então usa esse contexto elevado para escrever um webshell via mailbox export — resultando em RCE completo sem qualquer credencial válida, apenas com acesso de rede ao servidor Exchange exposto.

CVE-2021-31207 está no catálogo KEV da CISA (adicionada em 2021-11-03, prazo de correção 2021-11-17), confirmando exploração ativa. Existe módulo Metasploit e PoC pública para a cadeia ProxyShell, o que baixou a barreira técnica para exploração massiva — servidores Exchange expostos à internet sem os patches de maio de 2021 foram alvo de varredura e comprometimento em escala após a divulgação pública em julho/agosto de 2021.

Versions

Affected
Microsoft Exchange Server 2013 Cumulative Update 23; Exchange Server 2016 Cumulative Update 19 e Cumulative Update 20; Exchange Server 2019 Cumulative Update 8 e Cumulative Update 9.
Fixed in
Atualização de segurança da Microsoft aplicada sobre as mesmas CUs (2013 CU23, 2016 CU19/CU20, 2019 CU8/CU9) publicada em maio de 2021 — número específico de KB deve ser confirmado no advisory oficial do MSRC para a versão exata em uso.

How to protect

A correção definitiva é aplicar a atualização de segurança da Microsoft para as versões afetadas: Exchange Server 2013 CU23, 2016 CU19, 2016 CU20, 2019 CU8 e 2019 CU9, com a atualização cumulativa/patch de segurança correspondente instalada — consulte o advisory oficial da Microsoft (MSRC) para o número exato do KB aplicável a cada CU, pois isso varia por versão e não deve ser assumido.

Como CVE-2021-31207 só é criticamente perigosa quando encadeada com CVE-2021-34473 e CVE-2021-34523 (ProxyShell), corrigir apenas uma das três não elimina o risco da cadeia completa — as três precisam estar patcheadas. Não há flag de configuração ou desativação de feature documentada pelo fornecedor como mitigação equivalente ao patch; reduzir exposição do Exchange Web Services/Autodiscover à internet e restringir quem possui o papel de exportação de mailbox são controles compensatórios, mas não substituem a correção.

Mito a descartar: aplicar apenas as atualizações de segurança de julho de 2021 sem confirmar a atualização cumulativa correta previamente instalada pode falhar silenciosamente — a Microsoft alertou que exchanges rodando CUs desatualizadas (fora das cinco listadas) não recebem o patch e precisam primeiro atualizar o CU base antes de aplicar a correção de segurança.

How to detect

Como parte da cadeia ProxyShell, sinais de exploração incluem logs do IIS/Exchange com requisições anômalas a endpoints de Autodiscover e EWS seguidas de operações de exportação de mailbox fora do padrão administrativo, e a criação de arquivos .aspx (webshells) em diretórios do Exchange (como pastas acessíveis via IIS) não originados de deployment legítimo. A presença de arquivos web novos e não assinados em caminhos do Exchange, especialmente logo após picos de requisições Autodiscover com payloads incomuns, é o indicador mais citado publicamente para a cadeia ProxyShell.

Não há assinatura única confiável para CVE-2021-31207 isolada nos logs padrão do Exchange — a detecção prática documentada é para a cadeia completa, e servidores comprometidos antes da aplicação de patches podem não deixar rastro claro se o atacante limpou artefatos após o comprometimento inicial.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Microsoft Exchange Server Security Feature Bypass Vulnerability
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.