VMware, müşterileri uzaktan kod yürütmesine izin veren şu anda yazılmış bir kritik güvenlik açığının saldırılarda aktif olarak sömürüldüğü konusunda uyarmak için iki hafta önce yayınlanan bir güvenlik danışmanlığını güncelledi.
Şirket bugün, "VMware, CVE-2023-20887'nin sömürüsünün vahşi doğada meydana geldiğini doğruladı." Dedi.
Bu bildirim, VMware'in 15 Haziran'da güvenlik kusurunu düzenlemesinden bir hafta sonra ve güvenlik araştırmacısı Sina Kheirkhah'nın teknik detayları ve kavram kanıtı istismar kodunu paylaşmasından sadece iki gün sonra yayınlanan bir hafta sonra yayınlanan siber güvenlik firması Greynoise'den yapılan birçok uyarıyı izliyor.
Geynoise araştırma analisti Jacob Fisher, "Daha fazla komut almak için saldırgan kontrollü bir sunucuya geri dönen bir ters kabuk başlatmak amacıyla yukarıda belirtilen kavram kanıtı kodunu kullanan kütle tarama etkinliği girişiminde bulunduk." Dedi.
Grinnoise CEO'su Andrew Morris, VMware yöneticilerini bugün daha önce devam eden bu kötü niyetli etkinlik hakkında uyardı ve bu da VMware'in danışmanlığını güncellemesini sağladı.
Geynoise şimdi CVE-2023-20887'den yararlanmaya çalışırken gözlemlenen IP adreslerini takip etmeye yardımcı olacak özel bir etiket sunuyor.
Güvenlik açığı, yöneticilerin ağ performansını optimize etmesine veya VMware ve Kubernetes dağıtımlarını yönetmesine yardımcı olan bir ağ analizi aracı olan ağlar için VMware ARIA işlemlerini etkiler.
Kimlik dışı tehdit aktörleri, kullanıcı etkileşimi gerektirmeyen düşük karmaşık saldırılarda bu komut enjeksiyon kusurunu kullanabilir.
Kheirkhah, "Ağlar için VMware ARIA İşlemleri (VREALIZE Network Insight), kullanıcı girişini kabul ederken enjeksiyonu komuta almaya karşı savunmasızdır."
Diyerek şöyle devam etti: "Bu güvenlik açığı, uzaktan yatan işletim sisteminde kök kullanıcı olarak keyfi komutlar yürütmesine izin verir."
CVE-2023-20887 için saldırı vektörünü kaldırmak için hiçbir geçici çözüm mevcut değildir, bu nedenle yöneticiler devam eden saldırılardan korunmalarını sağlamak için tüm VMware ARIA Operations Networks 6.x şirket içi kurulumlar yapmalıdır.
Networks sürümleri için tüm savunmasız ARIA işlemleri için güvenlik yamalarının tam bir listesi VMware'in Müşteri Connect web sitesinde bulunur.
VRealize Network Analytics aracındaki kritik güvenlik açıklarını düzeltir
FBI: BL00DY RANSOMWARE, Kağıtkaz Saldırılarında Eğitim Orgs'ı hedefler
Cisco, Yaşam Sonu VPN yönlendiricilerindeki sıfır gün RCE güvenlik açığını düzeltmeyecek
Zyxel, güvenlik duvarlarının devam eden saldırılardan korunmasına ilişkin ipuçlarını paylaşıyor
D-Link D-View 8 yazılımındaki Auth Bypass ve RCE kusurlarını düzeltiyor
Kaynak: Bleeping Computer