Новая уязвимость в VMware vCenter облегчает атаки на тысячи организаций

Новая уязвимость в VMware vCenter облегчает атаки на тысячи организаций

Новая уязвимость в VMware vCenter облегчает атаки на тысячи организаций

Компания VMware выпустила обновления для vCenter Server, чтобы пользователи могли устранить уязвимость, которая в связке с другими позволяет захватить контроль над виртуальной ИТ-инфраструктурой атакуемой организации.

Продукты и услуги VMware используют более 500 тыс. клиентов в разных странах, в том числе все компании (PDF) списков Fortune 500 и Fortune Global 100. При этом комплект предоставляемых средств виртуализации по умолчанию включает софт для централизованного управления серверами — VMware vCenter Server.

Уязвимость CVE-2022-22948 относится к классу «раскрытие информации». Причиной ее появления, со слов вендора, является неадекватность разрешений для файлов. Эксплойт требует наличия доступа к vCenter Server на уровне простого пользователя.

Автор находки, специалист по ИБ из компании Pentera, в своей блог-записи отметил, что выявленная проблема сама по себе не очень опасна (в VMware ее оценили в 5,5 балла по CVSS). Тем не менее, в комбинации с другими уязвимостями vCenter она позволяет провести полноценную атаку с целью захвата контроля над виртуализированными компонентами ИТ-инфраструктуры.

Так, например, злоумышленник может с помощью CVE-2021-21972 получить доступ к машине с установленным клиентом vCenter Server, а затем пустить в ход новоявленную CVE-2022-22948, чтобы добыть логин и пароль к привилегированному аккаунту. Подобная атака позволяет установить полный контроль над сервером.

Если к связке эксплойтов добавить CVE-2021-22015, можно повысить локальные привилегии до root,  взломать пароль на доступ к гипервизору ESXi (генерируется при первом подключении vCenter и при сохранении шифруется ненадежным способом) и подчинить себе и этот узел. Таким образом, данная цепочка эксплойтов позволяет с конечного устройства гибридной инфраструктуры захватить контроль над гипервизором и всеми ВМ под его управлением.

 

Новая угроза актуальна для vCenter Server веток 7.0, 6.7 и 6.5 (в последних двух случаях за исключением экземпляров, установленных на Windows-машинах), а также Cloud Foundation версий 3 и 4. Патчи по большей части уже готовы и доступны — кроме заплатки для Cloud Foundation 3.х. Поскольку уязвимости в продуктах VMware пользуются популярностью у хакеров, и те начинают их использовать в считаные дни после публикации, пользователям рекомендуется как можно скорее установить обновления.

Мошенники открыли охоту на покупателей MacBook Neo

Новый MacBook Neo ещё толком не успел разогнаться в продажах, а мошенники уже начали строить вокруг него привычные схемы обмана. По данным специалистов BI.ZONE Digital Risk Protection, злоумышленники активно создают сайты, которые выдают себя за площадки по продаже нового ноутбука и предлагают пользователям якобы оформить заказ.

Интерес к теме, судя по всему, оказался высоким. В компании говорят, что только с начала марта обнаружили более 60 потенциально мошеннических доменов. Волна активности совпала с презентацией устройства в начале месяца и официальным стартом продаж 11 марта.

Как отмечают в BI.ZONE, MacBook Neo для мошенников особенно удобен не из-за громкого имени Apple как такового, а из-за самой логики продукта. Новинку позиционируют как более доступное устройство для широкой аудитории, в том числе для школьников и студентов. А значит, ставка здесь, скорее всего, делается не на редкие крупные аферы, а на массовый поток жертв и простую механику обмана.

Сценарий, в общем, классический. Пользователю предлагают «оформить заказ» на красивом сайте, который может выглядеть почти как настоящий магазин. Дальше жертву просят ввести данные банковской карты или перейти по ссылке для оплаты. После этого деньги списываются, а вот ноутбук, разумеется, никуда не приезжает.

Отдельно специалисты напоминают, что мошенники очень любят прятаться за образами известных брендов, крупных компаний и даже госструктур. Логотипы, фирменные цвета и знакомый дизайн здесь работают как приманка: чем узнаваемее бренд, тем проще вызвать у человека ощущение, что всё выглядит «нормально».

На практике это означает старое, но всё ещё актуальное правило: если на рынке появляется громкая новинка, рядом почти сразу появляются и фальшивые продажи. Поэтому любые «срочные акции», подозрительно низкие цены и сайты-клоны лучше воспринимать не как удачу, а как повод лишний раз насторожиться.

RSS: Новости на портале Anti-Malware.ru