La Cybersecurity and Infrastructure Security Agency (CISA) des États-Unis a ordonné aux agences fédérales de corriger les vulnérabilités critiques des produits VMware d’ici lundi ou de retirer ces produits du service.
Plusieurs produits VMware sont concernés par deux nouvelles vulnérabilités critiques pour lesquelles l’entreprise a publié des mises à jour hier. Répertoriés sous les identifiants CVE-2022-22972 et CVE-2022-22973, ces bugs permettent de contourner l’authentification et d’élever les privilèges localement.
En ordonnant aux agences fédérales de corriger rapidement les produits concernés, la CISA a déclaré dans sa directive d’urgence qu’elle « s’attend à ce que les acteurs malveillants développent rapidement une capacité à exploiter ces vulnérabilités récemment publiées ».
Le contournement de l’authentification est la plus critique de ces vulnérabilités : un attaquant disposant d’un simple accès réseau peut obtenir un accès administrateur sans s’authentifier. En conséquence, CVE-2022-22972 a reçu une note de 9,8, juste en dessous du niveau de gravité critique maximal. L’exploit peut également être combiné à l’élévation locale de privilèges (CVE-2022-22973) pour obtenir un accès root.
VMware a publié une liste détaillée des produits vulnérables :
- VMware Workspace ONE Access (Access)
- VMware Identity Manager (vIDM)
- VMware vRealize Automation (vRA)
- VMware Cloud Foundation
- vRealize Suite Lifecycle Manager
La CISA a précisé dans sa directive que « ces vulnérabilités représentent un risque inacceptable pour les agences de la branche exécutive civile fédérale (FCEB) et nécessitent une action d’urgence ».
« L’exploitation des vulnérabilités ci-dessus permet aux attaquants de déclencher une injection de modèle côté serveur pouvant entraîner l’exécution de code à distance (CVE-2022-22954) ; d’élever les privilèges jusqu’à « root » (CVE-2022-22960 et CVE-2022-22973) ; et d’obtenir un accès administrateur sans avoir à s’authentifier (CVE-2022-22972) », a ajouté l’agence.
CVE-2022-22954 et CVE-2022-22960 ont été détectées en avril et permettent aux pirates de prendre le contrôle total des systèmes ciblés.
Les clients de VMware doivent immédiatement corriger Workspace ONE Access, Identity Manager et vRealize Automation, a indiqué la CISA. L’agence a également vivement recommandé aux administrateurs d’exécuter une analyse comportementale sur les comptes root afin de détecter toute activité suspecte et de recueillir les IoC (indicateurs de compromission).
Si vous utilisez des produits VMware concernés accessibles depuis Internet, vous devez « partir du principe qu’ils sont compromis et les déconnecter immédiatement du réseau de production », puis mener des activités de recherche de menaces comme indiqué dans une alerte de la CISA.
À lire ensuite : Les meilleurs outils de gestion des vulnérabilités pour 2022





