Ариста исправляет критическую уязвимость, уже находящуюся под атакой

уязвимость Velocloud патч безопасность Sd-Wan атака csoonline.com

Критическая уязвимость VCO (CVSS 10) уже эксплуатируется в атаках: исправляйте оркестратор VeloCloud срочно. Дыра дает удаленный доступ к внутренним функциям без аутентификации — обходного пути нет. Аналитики требуют относиться к SD-WAN как к активам Tier-0 и менять учетные данные.

Arista закрыла уязвимость в VeloCloud Orchestrator (VCO), которая активно эксплуатировалась в реальных атаках. По словам вендора, она «может позволить удаленному злоумышленнику получить доступ к привилегированным внутренним функциям и повлиять на узел VCO».

В уведомлении Arista также говорится, что дыра «может нарушить конфиденциальность, целостность и доступность оркестратора, а также данных, управляемых оркестратором».

Более того, отмечается, что «не существует конфигурации, способной предотвратить эту угрозу».

Компания рекомендовала клиентам, использующим уязвимое ПО — VeloCloud Orchestrator On-Prem (ранее VeloCloud Orchestrator от Broadcom), — как можно скорее обновиться до исправленных версий: VCO 5.2.3.14 и новее в ветке 5.2, VCO 6.1.3.4 и новее в ветке 6.1, или VCO 6.4.2.4 и новее в ветке 6.4.

Там также отметили, что компрометация платформы VCO может дать атакующим доступ к устройствам VeloCloud Edge, поэтому организациям следует рассмотреть другие меры реагирования на инциденты, такие как смена учетных данных, проверка действий администратора, валидация состояния управляемых устройств, а также восстановление или замена затронутых экземпляров из доверенных источников.

Хуже некуда

Фрэнк Диксон, групповой вице-президент по безопасности IDC, назвал эту дыру «кошмаром для CISO».

«Это та редкая безупречная 10, которую никогда не хочешь видеть: неаутентифицированная уязвимость внедрения команд, которая уже эксплуатируется в реальных атаках — вот что снится CISO в кошмарах», — сказал Диксон. «Что еще хуже, обходного пути через конфигурацию нет, потому что веб-интерфейс VCO открыт по умолчанию».

Консультант Брайан Левин, исполнительный директор FormerGov, согласился.

«Уязвимость внедрения команд с рейтингом CVSS 10 без аутентификации в сетевом оркестраторе — это хуже некуда. Как только атакующий захватывает плоскость управления, он фактически получает контроль над каждым подключенным периферийным устройством», — сказал он. «Последствия для предприятия очевидны: относитесь к платформам SD-WAN и оркестрации как к активам Tier-0, ограничьте их доступность и исправляйте с той же срочностью, что и критическую инфраструктуру идентификации».

Он указал: «это еще одно напоминание о том, что “сегментация”, построенная на скомпрометированном сетевом оборудовании, — иллюзия. Если ваша плоскость управления доступна из интернета, вы уже проиграли первую битву».

Ноа Кенни, главный консультант Digital 520, добавил: «Плоскость управления, на которой неавторизованный посторонний может выполнять команды, — это почти наихудший сценарий».

Тревожные вопросы

Джузеппе Тротта, главный исследователь безопасности Malwarebytes, также отметил, что раскрытые технические детали вызывают тревожные вопросы.

«По сообщениям, Arista сначала обезопасила свою облачную инфраструктуру, а уже затем — локальные развертывания, что подчеркивает суровую реальность: организации, выбирающие локальное размещение из соображений соответствия, суверенитета или контроля, часто получают доступ к критическим исправлениям безопасности медленнее, даже при активной эксплуатации уязвимости», — сказал он. А поскольку многие предприятия, сами того не зная, оставляют интерфейсы управления VCO доступными через интернет для вендоров и интеграторов, эта единичная уязвимость превращается в потенциальную компрометацию всего предприятия.

Он добавил, что управление исправлениями в данном случае может быть сложной задачей. «Патч может стать серьезной операционной проблемой для зрелых организаций, которые полагаются на автоматизацию SD-WAN с помощью таких инструментов, как Ansible и Terraform. Любое изменение в выполнении внутренних команд может нарушить существующие рабочие процессы».

Знакомая ошибка

Консультанты и аналитики также обратили внимание на заявление Arista о том, что скомпрометированная функциональность «предназначалась только для внутреннего использования и не должна быть доступна удаленно».

«”Не предназначена для удаленного доступа” — это не то же самое, что “недоступна удаленно”», — сказал Диксон из IDC. «Это классический случай, когда внутренняя функциональность никогда не была по-настоящему изолирована от открытого интерфейса, поэтому один неаутентифицированный запрос мог до нее добраться».

Кенни добавил, что подход «только для внутреннего использования» опасен не только сейчас, но и будет становиться все более опасным, теперь, когда атакующие обнаружили слабость.

«То, что произошло здесь — это знакомая ошибка», — сказал он. «Кто-то пишет внутреннюю функцию и предполагает, что вызывать ее будет только другая доверенная часть системы, поэтому они не проверяют входные данные так, как сделали бы на публичной конечной точке, потому что вызывающий — это вы». Но затем, говорит он, в какой-то момент изменение делает конечную точку доступной извне, и теперь посторонний передает данные функции, написанной так, чтобы доверять тому, кто ее вызвал. «Код не менялся. Изменилась его доступность».

Это стало результатом двух столкнувшихся решений, сказал Кенни. «”Это внутреннее. Его не нужно усиливать” — было нормальным, когда его приняли, и “это должно быть доступно, чтобы продукт работал” — тоже было нормальным. Но никто не вернулся и не проверил, остается ли первое решение верным после того, как было принято второе».

Arista отказалась от дополнительных комментариев, заявив в электронном письме: «У нас нет комментариев, кроме тех, что уже опубликованы в CVE».

Издержки слияний и поглощений

Еще одним фактором, который мог сыграть свою роль в этой ситуации, является то, что VeloCloud — относительно новый актив в портфеле Arista, который находится в составе компании чуть более года. Дью-дилидженс при слияниях и поглощениях часто не исследует новые потенциальные риски безопасности так глубоко, как следовало бы.

«Уровень оркестрации, часто доставшийся по наследству в результате приобретения, новее и обладает наибольшими привилегиями по отношению ко всему нижестоящему», — указал Кенни. «Атакующие перестали штурмовать укрепленную плоскость данных и начали атаковать консоль, которая ею управляет».

Что еще хуже, VeloCloud прошел через VMware и Broadcom, прежде чем попасть к Arista, и к тому времени, как код сменил столько владельцев, люди, которые знали, какие функции молчаливо полагались на доверенного вызывающего, вероятно, уже ушли.

«Тестирование подтверждает, что функции по-прежнему работают, но оно редко перепроверяет, сохранились ли старые внутренние допущения после перехода», — сказал он.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: