Kode eksploit proof-of-concept sekarang tersedia online untuk kerentanan bypass otentikasi kritis di beberapa produk VMware yang memungkinkan penyerang mendapatkan hak istimewa admin.
VMware merilis pembaruan keamanan untuk mengatasi kelemahan CVE-2022-22972 yang memengaruhi Workspace ONE Access, VMware Identity Manager (vIDM), atau vRealize Automation.
Perusahaan juga membagikan solusi sementara untuk admin yang tidak dapat segera menambal peralatan yang rentan, mengharuskan mereka untuk menonaktifkan semua pengguna kecuali satu administrator yang disediakan.
Peneliti keamanan Horizon3 merilis eksploitasi proof-of-concept (PoC) dan analisis teknis untuk kerentanan ini hari ini, menyusul pengumuman yang dibuat pada hari Selasa bahwa PoC CVE-2022-22972 akan tersedia akhir pekan ini.
“Script ini dapat digunakan dengan bypass authentication pada vRealize Automation 7.6 menggunakan CVE-2022-22972,” kata para peneliti.
“Workspace ONE dan vIDM memiliki titik akhir otentikasi yang berbeda, tetapi inti dari kerentanannya tetap sama.
Sementara Shodan hanya menunjukkan sejumlah terbatas peralatan VMware yang terkena serangan yang akan menargetkan bug ini, ada beberapa organisasi kesehatan, industri pendidikan, dan pemerintah negara bagian dengan peningkatan risiko menjadi sasaran.
CVE-2022-22972 adalah kerentanan manipulasi header ‘Host’ yang relatif sederhana. Penyerang yang termotivasi tidak akan kesulitan mengembangkan eksploitasi untuk kerentanan ini,” tambah Horizon3.
“Kerentanan kritis ini harus segera ditambal atau dimitigasi sesuai instruksi di VMSA-2021-0014,” VMware memperingatkan minggu lalu.
Cybersecurity and Infrastructure Security Agency (CISA) lebih lanjut menyoroti tingkat keparahan kelemahan keamanan ini dengan mengeluarkan Arahan Darurat baru yang memerintahkan lembaga Federal Civilian Executive Branch (FCEB) untuk segera memperbarui atau menghapus produk VMware dari jaringan mereka.
Pada bulan April, VMware telah menambal dua kerentanan kritis lainnya, bug eksekusi kode jarak jauh (CVE-2022-22954) dan eskalasi hak ‘root’ (CVE-2022-229600) di VMware Workspace ONE Access dan VMware Identity Manager.
Meskipun bypass auth VMware CVE-2022-22972 belum dieksploitasi di alam liar, penyerang telah mulai menyalahgunakan yang ditangani pada bulan April dalam waktu 48 jam ke sistem yang rentan pintu belakang dan menyebarkan penambang koin.
Sumber: Bleeping Computer