VMware Workspace ONE Access oraz VMware Identity Manager zawierają krytyczną podatność umożliwiającą zdalne wykonanie kodu (RCE) wynikającą z błędu server-side template injection. Podatność jest aktywnie wykorzystywana przez atakujących i nie wymaga żadnego uwierzytelnienia.
▸ Pokaż oryginał (EN)
VMware Workspace ONE Access and Identity Manager contain a remote code execution vulnerability due to server-side template injection. A malicious actor with network access can trigger a server-side template injection that may result in remote code execution.
Atakujący posiadający dostęp sieciowy do podatnego systemu może wysłać specjalnie spreparowane żądanie zawierające złośliwy payload w formie szablonu (template injection) po stronie serwera. Silnik szablonów przetwarza dane wejściowe bez odpowiedniej walidacji, co prowadzi do wykonania osadzonego kodu w kontekście aplikacji. W wyniku tego możliwe jest uruchomienie dowolnych poleceń systemowych na serwerze.
Atakujący może uzyskać pełną kontrolę nad podatnym systemem poprzez zdalne wykonanie dowolnego kodu (RCE), co może skutkować naruszeniem poufności, integralności i dostępności danych oraz infrastruktury. Ze względu na brak wymogu uwierzytelnienia i interakcji użytkownika, ryzyko kompromitacji jest wyjątkowo wysokie.
Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z oficjalnym doradztwem bezpieczeństwa VMware VMSA-2022-0011 dostępnym pod adresem https://www.vmware.com/security/advisories/VMSA-2022-0011.html. Do czasu wdrożenia poprawki zaleca się ograniczenie dostępu sieciowego do podatnych komponentów.
VMware Workspace ONE Access, VMware Identity Manager oraz VMware vRealize Automation — wersje wskazane w referencjach producenta (doradztwo bezpieczeństwa VMSA-2022-0011)
Podatność została umieszczona w katalogu CISA KEV (Known Exploited Vulnerabilities), co potwierdza jej aktywne wykorzystywanie. Publicznie dostępny exploit został opublikowany w serwisie Packet Storm Security.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HLinux Kernel
APPLinuxwszystkie wersjeVMware Cloud Foundation
APPVmware4.0 – 4.3.1VMware Identity Manager
APPVmware3.3.33.3.43.3.53.3.6VMware Vrealize Automation
APPVmware7.6VMware Vrealize Suite Lifecycle Manager
APPVmware8.0 – 8.2VMware Workspace One Access
APPVmware20.10.0.020.10.0.121.08.0.021.08.0.1
CISA KEV — szczegółyi
- Dostawcai
- VMware ↗
- Produkti
- Workspace ONE Access and Identity Manager
- Data dodania do KEVi
- 14 kwietnia 2022
- Termin remediation (USA)i
- 5 maja 2022(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
VMware Workspace ONE Access i Identity Manager pozwalają na zdalnego wykonania kodu z powodu server-side template injection.
▸ Pokaż oryginał (EN)
VMware Workspace ONE Access and Identity Manager allow for remote code execution due to server-side template injection.
Powiązane podatności
VMware vCenter: path traversal w Syslog umożliwia RCE
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
VMware ESXi/Workstation: TOCTOU umożliwia ucieczkę z VM przez VMX process
VMware vCenter Server — heap-overflow w DCERPC umożliwia RCE