Rapport från NSA angående en sårbarhet i VMware

NSA rapporterades i måndags att CVE-2020-40061 aktivt utnyttjas av grupper sponsrade av den ryska staten. Grupperna utnyttjar den till att få access till sårbara VMware-system och slutligen åtkomst till Windows Active Directory2 

Angreppen börjar med att utnyttja sårbarheten till att  access och sedan ladda upp ett web-shellMed hjälp av den kan de generera och skicka autentiseringsuppgifter till Active Directory Federation Services (AD FS). Det ger då access till skyddad information och möjligheten att utföra uppgifter som annars kräver högre rättigheter2. 

NSA rekommenderar att följa VMwares instruktioner i KB817543 för att patcha sårbara system. De hänvisar även till en workaround enligt KB817314 . 

 

Källor:

https://www.vmware.com/security/advisories/VMSA-2020-0027.html 

https://media.defense.gov/2020/Dec/07/2002547071/-1/-1/0/CSA_VMWARE%20ACCESS_U_OO_195076_20.PDF 

https://kb.vmware.com/s/article/81754 

https://kb.vmware.com/s/article/81731