Podatność w Kaseya VSA RMM umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych PowerShell payloadów na wszystkich urządzeniach zarządzanych przez platformę. Krytyczny poziom zagrożenia wynika z braku wymagań dotyczących uprawnień oraz możliwości masowego oddziaływania na całą infrastrukturę kliencką.
▸ Pokaż oryginał (EN)
Kaseya VSA RMM before R9.3 9.3.0.35, R9.4 before 9.4.0.36, and R9.5 before 9.5.0.5 allows unprivileged remote attackers to execute PowerShell payloads on all managed devices. In January 2018, attackers actively exploited this vulnerability in the wild.
Błąd pozwala nieuprzywilejowanemu atakującemu z sieci na przesłanie i wykonanie PowerShell payloadów za pośrednictwem serwera Kaseya VSA. Ponieważ VSA pełni rolę platformy RMM (Remote Monitoring and Management) zarządzającej wieloma urządzeniami końcowymi, skuteczny atak skutkuje propagacją złośliwego kodu do wszystkich podłączonych hostów. W opisie podatności wskazano, że w January 2018 roku luka była aktywnie wykorzystywana przez atakujących na wolności.
Atakujący może zdalnie wykonać dowolny kod na serwerze VSA oraz na wszystkich zarządzanych przez niego urządzeniach, co prowadzi do pełnego naruszenia poufności, integralności i dostępności danych w całej zarządzanej infrastrukturze. Znane przypadki eksploatacji obejmowały wdrożenie złośliwego oprogramowania (m.in. koparki kryptowalut) na maszynach klientów.
Należy zaktualizować Kaseya VSA do wersji R9.3 9.3.0.35 lub nowszej, R9.4 9.4.0.36 lub nowszej albo R9.5 9.5.0.5 lub nowszej. Szczegółowe instrukcje dostępne są w oficjalnym biuletynie producenta pod adresem wskazanym w referencjach (helpdesk.kaseya.com). Zaleca się również niezwłoczny przegląd logów pod kątem nieautoryzowanych wykonań PowerShell na zarządzanych hostach.
Kaseya VSA RMM w wersjach: R9.3 przed 9.3.0.35, R9.4 przed 9.4.0.36 oraz R9.5 przed 9.5.0.5
Według opisu CVE luka była aktywnie eksploatowana w środowisku produkcyjnym w January 2018 roku. Referencje wskazują na szczegółową analizę techniczną opublikowaną przez Huntress Labs (blog.huntresslabs.com), opisującą m.in. payload służący do kopania kryptowalut.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HKaseya Virtual System Administrator
APPKaseya9.3 – 9.3.0.35 (bez)9.4 – 9.4.0.36 (bez)9.5 – 9.5.0.5 (bez)
CISA KEV — szczegółyi
- Dostawcai
- Kaseya
- Produkti
- Virtual System/Server Administrator (VSA)
- Data dodania do KEVi
- 13 kwietnia 2022
- Termin remediation (USA)i
- 4 maja 2022(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Kaseya VSA RMM umożliwia niezautoryzowanym zdalnym atakującym wykonanie PowerShell payloads na wszystkich zarządzanych urządzeniach.
▸ Pokaż oryginał (EN)
Kaseya VSA RMM allows unprivileged remote attackers to execute PowerShell payloads on all managed devices.
Powiązane podatności
Kaseya VSA — pominięcie uwierzytelnienia, RCE i dodanie konta admina
Directory traversal vulnerability in Kaseya Virtual System Administrator (VSA) 7.0.0.0 before 7.0.0.33, 8..0.0...
An issue was discovered in Kaseya Virtual System Administrator (VSA) through 9.4.0.37. It has a critical infor...
It is possible to exploit a Time of Check & Time of Use (TOCTOU) vulnerability by winning a race condition whe...
Open redirect vulnerability in Kaseya Virtual System Administrator (VSA) 7.x before 7.0.0.29, 8.x before 8.0.0...