CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2018-20753

Kaseya VSA RMM — zdalne wykonanie PowerShell payload na zarządzanych urządzeniach

CVSS 9.8v3.1pub. 2019-02-05upd. 2026-08-13

Podatność w Kaseya VSA RMM umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych PowerShell payloadów na wszystkich urządzeniach zarządzanych przez platformę. Krytyczny poziom zagrożenia wynika z braku wymagań dotyczących uprawnień oraz możliwości masowego oddziaływania na całą infrastrukturę kliencką.

Pokaż oryginał (EN)

Kaseya VSA RMM before R9.3 9.3.0.35, R9.4 before 9.4.0.36, and R9.5 before 9.5.0.5 allows unprivileged remote attackers to execute PowerShell payloads on all managed devices. In January 2018, attackers actively exploited this vulnerability in the wild.

🤖 Analiza AI
Jak działa

Błąd pozwala nieuprzywilejowanemu atakującemu z sieci na przesłanie i wykonanie PowerShell payloadów za pośrednictwem serwera Kaseya VSA. Ponieważ VSA pełni rolę platformy RMM (Remote Monitoring and Management) zarządzającej wieloma urządzeniami końcowymi, skuteczny atak skutkuje propagacją złośliwego kodu do wszystkich podłączonych hostów. W opisie podatności wskazano, że w January 2018 roku luka była aktywnie wykorzystywana przez atakujących na wolności.

Skutki

Atakujący może zdalnie wykonać dowolny kod na serwerze VSA oraz na wszystkich zarządzanych przez niego urządzeniach, co prowadzi do pełnego naruszenia poufności, integralności i dostępności danych w całej zarządzanej infrastrukturze. Znane przypadki eksploatacji obejmowały wdrożenie złośliwego oprogramowania (m.in. koparki kryptowalut) na maszynach klientów.

Mitygacja

Należy zaktualizować Kaseya VSA do wersji R9.3 9.3.0.35 lub nowszej, R9.4 9.4.0.36 lub nowszej albo R9.5 9.5.0.5 lub nowszej. Szczegółowe instrukcje dostępne są w oficjalnym biuletynie producenta pod adresem wskazanym w referencjach (helpdesk.kaseya.com). Zaleca się również niezwłoczny przegląd logów pod kątem nieautoryzowanych wykonań PowerShell na zarządzanych hostach.

Kogo dotyczy

Kaseya VSA RMM w wersjach: R9.3 przed 9.3.0.35, R9.4 przed 9.4.0.36 oraz R9.5 przed 9.5.0.5

Uwagi

Według opisu CVE luka była aktywnie eksploatowana w środowisku produkcyjnym w January 2018 roku. Referencje wskazują na szczegółową analizę techniczną opublikowaną przez Huntress Labs (blog.huntresslabs.com), opisującą m.in. payload służący do kopania kryptowalut.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Kaseya Virtual System Administrator

    APP
    Kaseya
    9.3 – 9.3.0.35 (bez)9.4 – 9.4.0.36 (bez)9.5 – 9.5.0.5 (bez)

CISA KEV — szczegółyi

Dostawcai
Kaseya
Produkti
Virtual System/Server Administrator (VSA)
Data dodania do KEVi
13 kwietnia 2022
Termin remediation (USA)i
4 maja 2022(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Kaseya VSA RMM umożliwia niezautoryzowanym zdalnym atakującym wykonanie PowerShell payloads na wszystkich zarządzanych urządzeniach.

tłumaczenie AI
Pokaż oryginał (EN)

Kaseya VSA RMM allows unprivileged remote attackers to execute PowerShell payloads on all managed devices.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 4 maja 2022
CWE
Referencje

Powiązane podatności

CVE-2015-6922CRITICAL9.8PL ✓ten sam produkt

Kaseya VSA — pominięcie uwierzytelnienia, RCE i dodanie konta admina

CVE-2015-6589HIGH8.8ten sam produkt

Directory traversal vulnerability in Kaseya Virtual System Administrator (VSA) 7.0.0.0 before 7.0.0.33, 8..0.0...

CVE-2019-15506HIGH7.5ten sam produkt

An issue was discovered in Kaseya Virtual System Administrator (VSA) through 9.4.0.37. It has a critical infor...

CVE-2017-12410HIGH7.4ten sam produkt

It is possible to exploit a Time of Check & Time of Use (TOCTOU) vulnerability by winning a race condition whe...

CVE-2015-2863MEDIUM4.3ten sam produkt

Open redirect vulnerability in Kaseya Virtual System Administrator (VSA) 7.x before 7.0.0.29, 8.x before 8.0.0...