Broadcom telah memperbaiki kerentanan VMware vCenter Server kritis yang dapat dimanfaatkan penyerang untuk mendapatkan eksekusi kode jarak jauh pada server yang belum ditambal melalui paket jaringan.
vCenter Server adalah pusat manajemen untuk rangkaian vSphere VMware, yang membantu administrator mengelola dan memantau infrastruktur tervirtualisasi.
Kerentanan (CVE-2024-38812), yang dilaporkan oleh peneliti keamanan TZL selama kontes peretasan Matrix Cup 2024 di Tiongkok, disebabkan oleh kelemahan heap overflow dalam implementasi protokol DCE/RPC vCenter. Hal ini juga memengaruhi produk yang mengandung vCenter, termasuk VMware vSphere dan VMware Cloud Foundation.
Penyerang yang tidak diautentikasi dapat mengeksploitasinya dari jarak jauh dalam serangan dengan kompleksitas rendah yang tidak memerlukan interaksi pengguna “dengan mengirimkan paket jaringan yang dibuat khusus yang berpotensi mengarah pada eksekusi kode jarak jauh.”
Patch keamanan yang mengatasi kerentanan ini sekarang dapat diakses melalui mekanisme pembaruan vCenter Server standar.
“Untuk memastikan perlindungan penuh bagi diri Anda dan organisasi Anda, instal salah satu versi pembaruan yang tercantum dalam VMware Security Advisory,” kata perusahaan tersebut dikatakan.
“Meskipun mitigasi lain mungkin tersedia tergantung pada postur keamanan organisasi Anda, strategi pertahanan berlapis, dan konfigurasi firewall, setiap organisasi harus mengevaluasi kecukupan perlindungan ini secara independen.”
Tidak dieksploitasi dalam serangan
Broadcom mengatakan belum menemukan bukti bahwa bug CVE-2023-34048 RCE saat ini dieksploitasi dalam serangan.
Admin yang tidak dapat segera menerapkan pembaruan keamanan saat ini harus secara ketat mengontrol akses perimeter jaringan ke komponen dan antarmuka manajemen vSphere, termasuk komponen penyimpanan dan jaringan, karena solusi resmi untuk kerentanan ini tidak tersedia.
Saat ini, perusahaan juga menambal kerentanan eskalasi hak istimewa tingkat tinggi (CVE-2024-38813) yang dapat dimanfaatkan pelaku ancaman untuk mendapatkan hak istimewa root pada server yang rentan melalui paket jaringan yang dibuat khusus.
Pada bulan Juni, itu tetap Kerentanan eksekusi kode jarak jauh vCenter Server serupa (CVE-2024-37079) yang dapat dieksploitasi melalui paket yang dibuat khusus.
Pada bulan Januari, Broadcom diungkapkan bahwa kelompok peretas Tiongkok telah mengeksploitasi kerentanan vCenter Server yang kritis (CVE-2023-34048) sebagai zero-day setidaknya sejak akhir tahun 2021.
Kelompok ancaman (dilacak sebagai UNC3886 oleh firma keamanan Mandiant) menggunakannya untuk membobol server vCenter yang rentan terapkan backdoor VirtualPita dan VirtualPie pada host ESXi melalui Bundel Instalasi vSphere (VIB) yang dibuat dengan niat jahat.







