
이 패키지는 CVE-2022-22954 시도 및 악용의 일부를 탐지하고 통지를 생성하며, 악용 URI와 공격자에게 응답으로 전송된 데이터의 처음 4KB도 포함합니다. 이 공격의 탐지는 로그 분석을 통해 더 간단하지만, 이 패키지는 사고 대응을 돕기 위해 공격자에게 전송된 응답을 기록하는 데 도움이 됩니다.
이 패키지에서는 두 가지 통지를 생성할 수 있습니다:
VMWareRCE2022::ExploitAttempt 및VMWareRCE2022::ExploitSuccess첫 번째는 공격이 시도되었을 때 생성되지만 반드시 성공하는 것은 아닙니다. 두 번째는 성공적인 악용이 탐지된 경우에만 발생하며 즉시 조사해야 합니다. 다음은 성공적인 악용 통지의 예입니다.
1223906136.104000 C5uvDn3o7ejGdRxeVb - - - - - - - - VMWareRCE2022::ExploitSuccess 192.168.0.1 successfully exploited 173.37.145.84. See sub for uri/response. uri: /catalog-portal/ui/oauth/verify?error=&deviceUdid=${{freemarker.template.utility.Execute?new()(whoami)}}; response: www-data\x0a - - - - - Notice::ACTION_LOG (empty) 3600.000000 - - - - -
이 패키지는 다음 명령을 사용하여 zkg로 설치할 수 있습니다:
$ zkg refresh
$ zkg install cve-2022-22954
Corelight 고객은 CVE 번들을 업데이트하여 설치할 수 있습니다.