
Este pacote detecta um subconjunto de tentativas e explorações da CVE-2022-22954, gera um aviso e também inclui a URI do exploit e os primeiros 4 KB dos dados que foram enviados de volta ao atacante como resposta. Embora detectar esse ataque seja mais direto a partir da análise de logs, este pacote ajuda registrando a resposta enviada de volta ao atacante para auxiliar na resposta a incidentes.
Duas notificações podem ser geradas por este pacote:
VMWareRCE2022::ExploitAttempt, eVMWareRCE2022::ExploitSuccessA primeira é gerada quando uma tentativa de ataque ocorre, mas não necessariamente é bem-sucedida. A segunda é disparada apenas quando um exploit bem-sucedido é detectado e deve ser investigada imediatamente. Abaixo está um exemplo de uma notificação de exploit bem-sucedido.
1223906136.104000 C5uvDn3o7ejGdRxeVb - - - - - - - - VMWareRCE2022::ExploitSuccess 192.168.0.1 successfully exploited 173.37.145.84. See sub for uri/response. uri: /catalog-portal/ui/oauth/verify?error=&deviceUdid=${{freemarker.template.utility.Execute?new()(whoami)}}; response: www-data\x0a - - - - - Notice::ACTION_LOG (empty) 3600.000000 - - - - -
Este pacote pode ser instalado com zkg usando os seguintes comandos:
$ zkg refresh
$ zkg install cve-2022-22954
Os clientes Corelight podem instalá-lo atualizando o pacote CVE.