
Exploit pour VMWare Workspace ONE Access chaînant cinq CVE pour une exécution de code à distance non authentifiée via injection JDBC et élévation de privilèges.
Un attaquant non authentifié peut déclencher une exécution de code à distance en tant que root contre l'appliance vIDM. De plus, un attaquant peut envoyer un lien spécialement conçu à un opérateur victime qui, lorsqu'il est cliqué, permet d'obtenir une exécution de code à distance en tant que root contre l'appliance vIDM.
Les vulnérabilités de cet exploit tirent parti de la configuration par défaut de VMWare Workspace ONE Access
Ce dépôt contient deux exploits différents pour tirer parti de deux techniques d'exploitation distinctes :
La technique d'attaque PostgreSQL présente l'avantage supplémentaire de ne pas nécessiter de gadget de désérialisation Java pour l'exploitation (même si un tel gadget existe par défaut). Comme avantage supplémentaire, vous pouvez utiliser la bibliothèque licensecheck-1.1.5.jar pour déclencher une désérialisation dans la classe com.vmware.licensecheck.LicenseChecker afin qu'une attaque hors bande ne soit pas nécessaire. Veuillez consulter la poc spécifique pour cette technique.
La 4e vulnérabilité abusée dans cet exploit est similaire à CVE-2020-4006 qui a été utilisée dans la nature. L'avantage de cet exploit est que :
X-Vk étant attendu et validé à partir de la requête entrante.Cet exploit utilise 5 vulnérabilités pour parvenir à une exécution de code à distance en 0-clic et 1-clic, détaillées ci-dessous.
Contournement de l'authentification ACS de OAuth2TokenResourceController (CVE-2022-22956)
CVSS : 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) Cette vulnérabilité permet à un attaquant distant et non authentifié de contourner le mécanisme d'authentification et d'exécuter n'importe quelle opération.
Divulgation d'informations getBranding de BrandingResource (CVE-2022-22961)
CVSS : 5.3 (AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N) Cette vulnérabilité permet à un attaquant distant et non authentifié de divulguer le nom d'hôte du système cible, qui peut être utilisé pour cibler des victimes dans un scénario d'attaque côté client.
Falsification de requête intersite dbCheck de DBConnectionCheckController (CVE-2022-22959)
CVSS : 8.8 (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) Cette vulnérabilité permet à un attaquant d'inciter les utilisateurs à valider des URI JDBC arbitraires qu'ils n'avaient pas l'intention de valider.
Injection JDBC dbCheck de DBConnectionCheckController menant à une exécution de code à distance (CVE-2022-22957)
CVSS : 9.1 (AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H) Cette vulnérabilité permet à un attaquant de désérialiser des objets Java arbitraires, ce qui peut permettre une exécution de code à distance.
Élévation de privilèges publishCaCert et gatherConfig (CVE-2022-22960)
CVSS : 8.8 (AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H) Cette vulnérabilité permet à un attaquant local disposant de l'uid 1001 d'élever ses privilèges à un accès root.
Attaque côté serveur à l'aide de l'exploit du pilote JDBC PostgreSQL :

Attaque côté client à l'aide de l'exploit du pilote JDBC MySQL :
