Die US-Behörde für Cybersicherheit und Infrastruktursicherheit (CISA) hat Bundesbehörden angewiesen, kritische Schwachstellen in VMware-Produkten bis Montag zu beheben oder die Produkte außer Betrieb zu nehmen.
Mehrere VMware-Produkte sind von zwei neuen kritischen Schwachstellen betroffen, für die das Unternehmen gestern Updates veröffentlicht hat. Die als CVE-2022-22972 und CVE-2022-22973 erfassten Fehler ermöglichen eine Umgehung der Authentifizierung und eine lokale Rechteausweitung.
Bei der Anweisung an Bundesbehörden, betroffene Produkte schnell zu patchen erklärte CISA in ihrer Notfallrichtlinie, dass sie „davon ausgeht, dass Bedrohungsakteure schnell die Fähigkeit entwickeln werden, diese neu veröffentlichten Schwachstellen auszunutzen“.
Die Umgehung der Authentifizierung ist die kritischste der Schwachstellen, da ein Angreifer mit einfachem Netzwerkzugriff ohne Authentifizierung administrativen Zugriff erlangen kann. Daher wurde CVE-2022-22972 mit 9,8 bewertet, knapp unterhalb der höchsten kritischen Schweregradstufe. Der Exploit kann außerdem mit der lokalen Rechteausweitung (CVE-2022-22973) verkettet werden, um Root-Zugriff zu erlangen.
VMware hat eine detaillierte Liste der verwundbaren Produkte veröffentlicht:
- VMware Workspace ONE Access (Access)
- VMware Identity Manager (vIDM)
- VMware vRealize Automation (vRA)
- VMware Cloud Foundation
- vRealize Suite Lifecycle Manager
Die CISA wies in ihrer Richtlinie darauf hin, dass „diese Schwachstellen ein nicht hinnehmbares Risiko für Behörden der zivilen Exekutive des Bundes (FCEB) darstellen und sofortiges Handeln erfordern“.
„Die Ausnutzung der oben genannten Schwachstellen ermöglicht es Angreifern, eine serverseitige Template-Injection auszulösen, die zur Remote-Code-Ausführung führen kann (CVE-2022-22954); die Berechtigungen auf ‚root‘ auszuweiten (CVE-2022-22960 und CVE-2022-22973); sowie administrativen Zugriff zu erlangen, ohne sich authentifizieren zu müssen (CVE-2022-22972)“, fügte die Behörde hinzu.
CVE 2022-22954 und CVE 2022-22960 wurden im April entdeckt und ermöglichen es Hackern, die vollständige Kontrolle über die angegriffenen Systeme zu erlangen.
VMware-Kunden müssen Workspace ONE Access, Identity Manager und vRealize Automation unverzüglich patchen, erklärte die CISA. Die Behörde empfahl Administratoren außerdem dringend, eine Verhaltensanalyse für Root-Konten durchzuführen, um verdächtige Aktivitäten zu erkennen und IoCs (Indicators of Compromise) zu erfassen.
Wenn Sie betroffene VMware-Produkte haben, die aus dem Internet erreichbar sind, sollten Sie „von einer Kompromittierung ausgehen und die Verbindung zum Produktionsnetz sofort trennen“ sowie Bedrohungssuche gemäß einer CISA-Warnung durchführen.
Weiterlesen: Die besten Tools für das Schwachstellenmanagement 2022





