CVE-2022-22960

HIGH(7.8)KEVErhöhtes Risiko

VMware Multiple Products Privilege Escalation Vulnerability

Beschreibung

CVE-2022-22960 ist eine Privilegieneskalations-Schwachstelle, die VMware Workspace ONE Access, VMware Identity Manager und VMware vRealize Automation betrifft und durch fehlerhafte Berechtigungen in Support-Skripten verursacht wird. Diese Schwachstelle ermöglicht es einem lokalen Angreifer mit initialem Zugang, seine Berechtigungen auf Root-Ebene auf den betroffenen VMware-Produkten zu eskalieren. Die fehlerhafte Berechtigungskonfiguration in Support-Skripten erzeugt eine ausnutzbare Bedingung, bei der niedrig privilegierte Benutzer volle administrative Kontrolle über die VMware-Infrastruktur erlangen können. Die CISA hat CVE-2022-22960 in den KEV-Katalog mit einer Behebungsfrist bis zum 6. Mai 2022 aufgenommen. Das EPSS-Perzentil von etwa 99 % weist auf nahezu sichere Ausnutzungsaktivität hin.

KEV-Informationen

Hersteller
VMware
Produkt
Multiple Products
Hinzugefügt am
15. April 2022
Fälligkeitsdatum
6. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
vmwarecloud foundation>= 3.0, < 5.0
vmwareidentity manager3.3.3; 3.3.4; 3.3.5; 3.3.6
vmwarevrealize automation7.6
vmwarevrealize suite lifecycle manager>= 8.0, < 9.0
vmwareworkspace one access20.10.0.0; 20.10.0.1; 21.08.0.0; 21.08.0.1

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-276: Incorrect Default Permissions

Die Privilegieneskalation in VMware-Produkten resultiert aus fehlerhaften Standardberechtigungen, die Support-Skripten zugewiesen sind. Bei CVE-2022-22960 sind bestimmte Support- oder Diagnoseskripte innerhalb von VMware Workspace ONE Access, Identity Manager und vRealize Automation mit zu großzügigen Dateiberechtigungen konfiguriert, was einem lokalen Angreifer ermöglicht, diese Skripte zu modifizieren oder auszuführen, um Root-Zugriff auf dem zugrunde liegenden System zu erlangen.

Mehr erfahren: CWE-276 — Incorrect Default Permissions

Auswirkungsanalyse

CVE-2022-22960 erfordert lokalen Zugriff auf das betroffene VMware-System, aber sobald dieser Zugang erlangt ist, kann der Angreifer die fehlerhaften Berechtigungen in Support-Skripten ausnutzen, um auf Root-Berechtigungen zu eskalieren. Diese Schwachstelle ist besonders gefährlich, da sie häufig mit Remote-Code-Execution-Schwachstellen wie CVE-2022-22954 (eine Server-seitige Template-Injection in denselben VMware-Produkten) verkettet wird, um nicht authentifizierten Remote-Root-Zugriff zu erreichen. Die Auswirkung auf die Vertraulichkeit ist schwerwiegend, da Root-Zugriff alle von der VMware-Identity- und Access-Management-Infrastruktur verwalteten Daten offenlegt, einschließlich Authentifizierungstoken, Benutzeranmeldedaten und Federation-Konfigurationen. Das EPSS-Perzentil von etwa 99 % deutet auf nahezu sichere Ausnutzung hin und bestätigt, dass diese Schwachstelle eine Schlüsselkomponente in aktiven Angriffsketten gegen VMware-Infrastruktur ist.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2022-22960 bestätigt, indem sie die Schwachstelle in den KEV-Katalog mit einer Behebungsfrist bis zum 6. Mai 2022 aufgenommen hat. Das EPSS-Perzentil von etwa 99 % deutet auf nahezu sichere Ausnutzungsaktivität hin. CVE-2022-22960 wird häufig mit CVE-2022-22954 verkettet, einer Server-seitigen Template-Injection-Schwachstelle in denselben VMware-Produkten, was eine nicht authentifizierte Remote-Root-Zugriffskette erzeugt, die von Bedrohungsakteuren weitverbreitet ausgenutzt wird. Die Kombination dieser beiden Schwachstellen bietet einen vollständigen Angriffspfad von entferntem, nicht authentifiziertem Zugang bis zur vollständigen Root-Kontrolle.

Behebung

  1. VMware-Sicherheitsupdates sofort anwenden, wie von der CISA gefordert: „Apply updates per vendor instructions.“ Installieren Sie die VMware-Patches für Workspace ONE Access, Identity Manager und vRealize Automation, die die fehlerhaften Berechtigungen in Support-Skripten beheben.

  2. Patches für CVE-2022-22954 gleichzeitig anwenden, da diese Schwachstellen häufig zusammen verkettet werden. Stellen Sie sicher, dass sowohl der Privilegieneskalation-Patch (CVE-2022-22960) als auch der Template-Injection-Patch (CVE-2022-22954) angewendet werden, um die Angriffskette vollständig zu schließen.

  3. Zugriff auf VMware-Management-Interfaces einschränken, indem Workspace ONE Access, Identity Manager und vRealize Automation hinter Netzwerksegmentierungskontrollen platziert werden. Beschränken Sie den Management-Zugriff auf vertrauenswürdige Administratornetzwerke und implementieren Sie Multi-Faktor-Authentifizierung.

  4. Support-Skript-Berechtigungen auditieren auf allen VMware-Produkten, um zu überprüfen, dass die fehlerhaften Berechtigungen durch den Patch korrigiert wurden. Prüfen Sie auf nicht autorisierte Modifikationen an Support-Skripten und überprüfen Sie Dateiintegritätsüberwachungsprotokolle.

  5. Auf Kompromittierungsindikatoren überwachen, indem VMware-Anwendungsprotokolle auf Anzeichen von Privilegieneskalation überprüft, nicht autorisierter Root-Zugriff geprüft, laufende Prozesse auf unerwartete Aktivität inspiziert und nach Web Shells oder Hintertüren gesucht wird, die durch die verkettete Ausnutzung installiert worden sein könnten.

Technische Details

CVE-2022-22960 ist eine Privilegieneskalations-Schwachstelle, die durch fehlerhafte Standardberechtigungen (CWE-276) in Support-Skripten innerhalb von VMware Workspace ONE Access, VMware Identity Manager und VMware vRealize Automation verursacht wird. Die Schwachstelle existiert, weil bestimmte Support- oder Diagnoseskripte, die mit erhöhten Berechtigungen ausgeführt werden, zu großzügige Dateiberechtigungen aufweisen, was einem lokalen Benutzer ermöglicht, diese Skripte zu modifizieren oder zu ersetzen und ihren Code mit Root-Berechtigungen ausführen zu lassen. Der lokale Angriffsvektor bedeutet, dass diese Schwachstelle allein nicht aus der Ferne ausnutzbar ist, aber sie wird konsistent mit CVE-2022-22954 verkettet, einer Server-seitigen Template-Injection-Schwachstelle in denselben Produkten, die die initiale Remote-Code-Execution als niedrig privilegierter Benutzer bereitstellt.

Häufig gestellte Fragen

Wird CVE-2022-22960 aktiv ausgenutzt?

Ja, CVE-2022-22960 wird aktiv ausgenutzt. Die CISA hat diese Schwachstelle in den KEV-Katalog mit einer Behebungsfrist bis zum 6. Mai 2022 aufgenommen. Sie wird häufig mit CVE-2022-22954 verkettet, um nicht authentifizierten Remote-Root-Zugriff auf VMware-Systeme zu erreichen.

Welche Produkte sind von CVE-2022-22960 betroffen?

CVE-2022-22960 betrifft VMware Workspace ONE Access, VMware Identity Manager und VMware vRealize Automation. Diese Produkte sind kritische Identity- und Access-Management-Infrastrukturkomponenten in Unternehmensumgebungen.

Wie behebe ich CVE-2022-22960?

Wenden Sie VMware-Sicherheitsupdates für Workspace ONE Access, Identity Manager und vRealize Automation an. Stellen Sie sicher, dass Patches für sowohl CVE-2022-22960 als auch CVE-2022-22954 angewendet werden, um die vollständige Angriffskette zu schließen.

Wie schwerwiegend ist CVE-2022-22960?

CVE-2022-22960 ist eine kritische Schwachstelle mit einem EPSS-Perzentil von etwa 99 %. Obwohl allein lokaler Zugriff erforderlich ist, wird sie konsistent mit Remote-Code-Execution-Schwachstellen verkettet, um nicht authentifizierten Root-Zugriff auf VMware-Identity-Infrastruktur bereitzustellen.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score35.77%
EPSS-Perzentil98.3%

Daten

Veröffentlicht13. April 2022
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.