VMware, yöneticileri kullanımdan kaldırılmış, savunmasız auth eklentisini kaldırmaya çağırıyor

2 yıl önce

VMware, bugün yöneticileri, Windows Domain ortamlarındaki kimlik doğrulama rölesine ve oturum kaçırma saldırılarına maruz kalan durdurulan bir kimlik doğrulama eklentisini kaldırmaya çağırdı.

Savunmasız VMware Geliştirilmiş Kimlik Doğrulama Eklentisi (EAP), Windows istemci sistemlerinde entegre Windows kimlik doğrulaması ve Windows tabanlı akıllı kart işlevselliği aracılığıyla vSphere'nin yönetim arayüzlerine kesintisiz giriş sağlar.

VMware, EAP'nin kullanımdan kaldırılmasını neredeyse üç yıl önce, Mart 2021'de VCenter Server 7.0 güncelleme 2'nin yayınlanmasıyla duyurdu.

CVE-2024-22245 (9.6/10 CVSSV3 taban skoru) ve CVE-2024-22250 (7.8/10) olarak izlenen, bugün yamalı iki güvenlik kusuru, kötü niyetli saldırganlar tarafından Kerberos servis biletlerini aktarmak ve ayrıcalıklı eAp oturumlarını devralmak için kullanılabilir .

VMware, CVE-2024-22245 bilinen saldırı vektörlerini tanımlarken, "Kötü niyetli bir aktör, web tarayıcısına Web tarayıcısına yüklü bir hedef etki alanı kullanıcısını web tarayıcısına yüklü, hizmet biletleri talep etmeye ve aktarmaya kandırabilir."

CVE-2024-22250 tarihinde, "Bir Windows işletim sistemine ayrıcalıklı yerel erişime sahip kötü niyetli bir aktör, aynı sistemde ayrıcalıklı bir etki alanı kullanıcısı tarafından başlatıldığında ayrıcalıklı bir EAP oturumunu ele geçirebilir."

Şirket, şu anda güvenlik açıklarının vahşi doğada hedeflendiğine veya kullanıldığına dair hiçbir kanıt olmadığını da sözlerine ekledi.

CVE-2024-2245 ve CVE-2024-22250 güvenlik kusurlarını ele almak için, yöneticiler hem tarayıcı eklentisini/istemcisini (VMware Engelli Kimlik Doğrulama Eklentisi 6.7.0) ve Windows Hizmeti'ni kaldırmalıdır. (VMware eklenti hizmeti).

Bunları kaldırmak veya Windows hizmetini devre dışı bırakmak için, kaldırma mümkün değilse, aşağıdaki PowerShell komutlarını (burada önerildiği gibi) çalıştırabilirsiniz:

Neyse ki, kullanımdan kaldırılan VMware EAP varsayılan olarak yüklenmez ve VMware'in vCenter sunucusunun, ESXI veya Cloud Foundation ürünlerinin bir parçası değildir.

Yöneticiler, bir web tarayıcısı üzerinden VMware vSphere istemcisini kullanırken doğrudan oturum açmayı etkinleştirmek için yönetim görevleri için kullanılan Windows iş istasyonlarına manuel olarak yüklemelidir.

Bu savunmasız Auth eklentisine alternatif olarak VMware, yöneticilere LDAPS, Microsoft Active Directory Federasyon Hizmetleri (ADFS), OKTA ve Microsoft Entra ID (eski Azure AD) üzerinden Active Directory gibi diğer VMware vSphere 8 kimlik doğrulama yöntemlerini kullanmalarını önerir.

Geçen ay, VMware ayrıca Ekim ayında yamalı bir kritik vCenter Server uzaktan kod yürütme güvenlik açığının (CVE-2023-34048) aktif sömürü altında olduğunu doğruladı.

Mantiant, UNC3886 Çin siber casusluk grubunun en azından 2021'in sonlarından beri iki yıldan fazla bir süredir sıfır gün olarak istismar ettiğini açıkladı.

VMware, şimdi saldırılarda sömürülen kritik venter kusurunu doğrular

Exploit kodu ortaya çıktıkça şimdi saldırı altındaki kritik hatayı ek screencon

Joomla, siteleri RCE saldırılarına maruz bırakabilecek XSS kusurlarını düzeltir

ABD hükümeti su tesislerine daha fazla fidye yazılımı saldırısı açıklıyor

ConnectWise, Screenconnect'i yöneticileri kritik RCE kusuruna yamaya çağırıyor

Kaynak: Bleeping Computer

More Posts