Прошлогодняя уязвимость в VMware vCenter Server до сих пор не пропатчена

Прошлогодняя уязвимость в VMware vCenter Server до сих пор не пропатчена

Прошлогодняя уязвимость в VMware vCenter Server до сих пор не пропатчена

В VMware все еще колдуют над патчем для опасной дыры в vCenter Server, о которой эксперты CrowdStrike сообщили им в ноябре прошлого года. Два дня назад в список уязвимых версий продукта добавили новейшую — 8.0.

Уязвимость CVE-2021-22048 (8,8 балла CVSS по оценке NVD/NIST, разработчик оценил ее в 7,1 балла) относится к классу «повышение привилегий». Причиной ее появления является некорректная реализация механизма IWA (Integrated Windows Authentication, встроенная аутентификация Windows).

Согласно бюллетеню VMware, эксплойт требует прав доступа к серверу на уровне рядового пользователя. В случае успеха автор атаки сможет повысить привилегии до более полномочной группы.

Уязвимость актуальна для vCenter Server 6.5, 6.7, 7.0, 8.0, а также для Cloud Foundation (vCenter Server) версий 3.х и 4.х. Летом разработчики попытались решить проблему, выпустив vCenter Server 7.0 Update 3f, но через десять дней откатили патч, который оказался неудачным. Более того, при попытке установить обновление слетала веб-служба Secure Token Service (vmware-stsd), отвечающая за генерацию, проверку и обновление токенов SAML в рамках системы единого входа (SSO).

В отсутствие патчей VMware предлагает альтернативный метод защиты — сменить источник идентификации (через настройки SSO). Вместо IWA можно использовать Active Directory с доступом через LDAP или провайдера идентификаторов для службы ADFS (предпочтительнее, но возможно лишь при использовании vSphere 7.0 и выше).

За несколько дней до обновления списка продуктов, подверженных CVE-2021-22048, разработчик опубликовал бюллетень, посвященный новой уязвимости в vCenter Server — CVE-2022-31680. Проблема позволяет при наличии админ-прав на доступ выполнить любой код в системе и актуальна только для версии 6.5 продукта; патч уже доступен.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В PT ISIM появился сетевой сканер для инвентаризации активов без агентов

Positive Technologies выпустила обновлённую версию системы PT Industrial Security Incident Manager (PT ISIM), которая используется для мониторинга безопасности промышленных инфраструктур. Главное нововведение — встроенный сетевой сканер, упрощающий инвентаризацию активов.

Раньше для сбора данных о конечных устройствах чаще всего применялся агент ISIM Endpoint.

Но в промышленных сетях нередко встречаются устаревшие ОС или действуют запреты на установку дополнительного ПО. В таких случаях сканер становится единственной альтернативой: он собирает данные без установки агентов.

В системе также появился журнал изменений конфигурации. Теперь можно отслеживать установку, обновление или удаление программ, появление учётных записей с повышенными правами, подключение USB-носителей и смену паролей. По мнению разработчиков, такие изменения могут стать точками входа для атакующих, поэтому их фиксация критически важна.

Новый инструмент позволяет получать информацию о ПО и конфигурации рабочих мест и серверов SCADA под Windows и Linux. Все действия отображаются в списке задач: видна статистика запусков, охват сканирования и возможные ошибки. Для подробного анализа доступны карточки задач с параметрами и логами.

В дальнейшем планируется добавить поддержку программируемых логических контроллеров (ПЛК), что позволит включить в инвентаризацию ещё больше типов устройств, где установка агентов невозможна.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru