
https://github.com/corelight/CVE-2021-38647 sans le superflu
https://github.com/corelight/CVE-2021-38647 sans le superflu
Un paquet Zeek qui détecte les tentatives d'exploitation de CVE-2021-38647 alias OMIGOD.
https://corelight.com/blog/detecting-cve-2021-38647-omigod
https://www.wiz.io/blog/omigod-critical-vulnerabilities-in-omi-azure
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-38647
L'exploitation consiste simplement à omettre l'en-tête Authorization, l'image ci-dessous résume tout.
Exploit tl;dr
Installer en tant que paquet Zeek dans un environnement en direct
zkg install corelight/CVE-2021-38647
OU utiliser l'URL directe.
zkg install https://github.com/corelight/CVE-2021-38647/
Utiliser sur un pcap déjà existant
zeek -Cr scripts/__load__.zeek your.pcap
Ce paquet fonctionne aussi bien dans des environnements clusterisés que non clusterisés.
Les options configurables dans le script omigod.zeek peuvent être modifiées pour s'adapter à vos besoins de mise en œuvre comme décrit ci-dessous.
Les ports TCP sont définis par défaut sur ceux servis par OMI. Ajoutez tout port non standard dans l'ensemble suivant.
option OMI_ports = set(1270/tcp, 5985/tcp, 5986/tcp);
Pour faciliter le triage IR des notifications EXPLOIT_REQUEST et EXPLOIT_RESPONSE, le champ 'sub' inclura les premiers 'bytes_of_data_in_notice' de la notification. Réglez cette valeur sur un nombre élevé pour collecter l'intégralité de la charge utile – la valeur par défaut de 10000 devrait être suffisante pour capturer toutes les données pertinentes.
option bytes_of_data_in_notice = 10000;
Pour faciliter le triage IR et la chasse, une notification séparée 'EXPLOIT_ATTEMPT' inclura les noms et valeurs des en-têtes client dans le champ 'sub' de la notification.
option raise_seperate_notice_for_missing_auth_header = T;
Utilisez la liste blanche User-Agent avec parcimonie pour réduire les faux positifs provenant de votre propre scanner ou de systèmes légitimes. Rappelez-vous qu'un attaquant peut simplement usurper cet user-agent. Exemple :
option user_agent_whitelist = /^Microsoft WinRM Client$/;