Transmission des journaux, des alertes et des données de télémétrie via une diode de données

Découvrez comment
Nous utilisons l'intelligence artificielle pour les traductions de sites et, bien que nous nous efforcions d'être précis, il se peut que les traductions ne soient pas toujours exactes à 100 %. Nous vous remercions de votre compréhension.

Comment OPSWAT peut aider à détecter et à prévenir l'exploit VMware WorkSpace ONE Access (CVE-2020-4006)

Par OPSWAT
Dernière mise à jour :
Partager cet article

Contexte

En novembre, VMware a révélé une faille dans VMWare WorkSpace ONE Access (anciennement connu sous le nom de VMware Identity Manger). La vulnérabilité est répertoriée sous le nom de CVE-2020-4006. La NSA a averti que des pirates parrainés par l'État russe exploitent activement cette vulnérabilité et a émis cet avis. La vulnérabilité peut être utilisée pour accéder de manière malveillante à l'interface de gestion Web du système et exécuter des commandes arbitraires avec des privilèges élevés au niveau du système d'exploitation. En fin de compte, l'exploitation permet à l'attaquant d'exploiter les mécanismes d'authentification fédérée, ce qui lui permet de falsifier des informations d'identification pour accéder à des données protégées.

Comment les détecter ?

Sur la base des informations fournies par VMware dans son avis, OPSWAT a ajouté la possibilité de détecter le CVE sur un périphérique et de le signaler dans MetaDefender Access. Lorsqu'il est détecté, il est signalé à la fois dans le portail de gestion de MetaDefender Access et à l'utilisateur de l'ordinateur infecté sur leEndpoint de MetaDefender qui exécute ce périphérique.

Exemple de CVE signalé à un utilisateur de l'appareil :

Comment remédier à la situation et la prévenir ?

Après avoir utilisé MetaDefender Access pour trouver les machines vulnérables, le correctifpeut être appliqué, puis les machines à nouveau analysées. peut être appliqué, puis les appareils peuvent être analysés à nouveau. De plus, l'analyse automatisée / continue de cette vulnérabilité vous alertera si une machine est mise en ligne avec une ancienne configuration contenant l'exploit.

Comment prévenir des attaques similaires ?

Les attaques contre des fournisseurs d'identité largement utilisés étant graves et lourdes de conséquences, la NSA a publié un avis sur la manière de détecter, d'atténuer et de renforcer les systèmes afin d'éviter les exploits dus à cette vulnérabilité spécifique et à d'autres exploits similaires qui se cachent probablement sans être détectés.

Comme on le sait, et comme le souligne le document de la NSA, cette attaque et bien d'autres commencent par l'exploitation de points d'extrémité non patchés et utilisant des logiciels obsolètes. MetaDefender Access peut aller bien au-delà du simple maintien des correctifs et de la mise à jour des terminaux grâce à ses fonctionnalités de protection avancée des Endpoint . Il peut les empêcher de se connecter s'ils ne sont pas conformes à une longue liste de contrôles de santé et de sécurité.

En termes de prévention des attaques sur l'interface de gestion d'une infrastructure de sécurité, il est depuis longtemps d'usage de segmenter ces interfaces - et avec des capacités telles qu'un Périmètre Défini par Software SDP, cette segmentation peut être beaucoup plus sûre et facile à gérer. MetaDefender Access combine la protection de la segmentation au niveau du réseau du SDP avec sa protection avancée des Endpoint , garantissant ainsi que le point de terminaison du réseau de l'interface d'administration est inaccessible jusqu'à ce que le dispositif qui tente de se connecter soit prouvé digne de confiance.

MetaDefender Access facilite la protection de ces interfaces de gestion. Une fois la passerelle en place, il suffit de définir l'application à protéger - dans ce cas, la console de gestion WorkSpace ONE Access :

Comment obtenir plus d'informations.

Pour plus d'informations sur la façon dont OPSWAT MetaDefender Access peut vous aider à protéger votre infrastructure critique, contactez-nous dès aujourd'hui.

Références

CVE-2020-4006 Avis VMware VMSA-2020-0027.2 (vmware.com)

Des pirates russes exploitent une faille VMware récemment corrigée, selon la NSA | SecurityWeek.Com

Des acteurs parrainés par l'État russe exploitent une vulnérabilité dans VMware® Workspace ONE Access à l'aide d'informations d'identification compromises

Avis de cybersécurité de la NSA : Des acteurs malveillants abusent des mécanismes d'authentification pour accéder aux ressources Cloud > Seizième armée de l'air (Air Forces Cyber) > Nouvelles (af.mil)

Configuration requise du système et du réseau (vmware.com)

Restez à jour avec OPSWAT!

Inscrivez-vous dès aujourd'hui pour recevoir les dernières mises à jour de l'entreprise, de l'entreprise, des histoires, des informations sur les événements, et plus encore.