
Ce paquet détecte un sous-ensemble de tentatives et d'exploitations de la CVE-2022-22954, génère une notification, et inclut également l'URI de l'exploit et les premiers 4 Ko des données renvoyées à l'attaquant en réponse. Alors que la détection de cette attaque est plus simple à partir de l'analyse des journaux, ce paquet facilite la réponse aux incidents en enregistrant la réponse renvoyée à l'attaquant.
Deux notifications peuvent être générées par ce paquet :
VMWareRCE2022::ExploitAttempt, etVMWareRCE2022::ExploitSuccessLa première est générée lorsqu'une tentative d'attaque a eu lieu, mais n'a pas nécessairement abouti. La seconde est déclenchée uniquement lorsqu'un exploit réussi est détecté et doit être investigué immédiatement. Ci-dessous un exemple de notification d'exploit réussi.
1223906136.104000 C5uvDn3o7ejGdRxeVb - - - - - - - - VMWareRCE2022::ExploitSuccess 192.168.0.1 successfully exploited 173.37.145.84. See sub for uri/response. uri: /catalog-portal/ui/oauth/verify?error=&deviceUdid=${{freemarker.template.utility.Execute?new()(whoami)}}; response: www-data\x0a - - - - - Notice::ACTION_LOG (empty) 3600.000000 - - - - -
Ce paquet peut être installé avec zkg en utilisant les commandes suivantes :
$ zkg refresh
$ zkg install cve-2022-22954
Les clients de Corelight peuvent l'installer en mettant à jour le bundle CVE.