
Этот пакет обнаруживает подмножество попыток и эксплойтов CVE-2022-22954, генерирует уведомление, а также включает URI эксплойта и первые 4 КБ данных, которые были отправлены обратно атакующему в качестве ответа. Хотя обнаружение этой атаки более прямолинейно при анализе журналов, этот пакет помогает, регистрируя ответ, отправленный злоумышленнику, для помощи в реагировании на инциденты.
Из этого пакета могут быть сгенерированы два уведомления:
VMWareRCE2022::ExploitAttempt, иVMWareRCE2022::ExploitSuccessПервое генерируется при попытке атаки, но не обязательно успешной. Второе срабатывает только при обнаружении успешного эксплойта и должно быть немедленно расследовано. Ниже приведен пример уведомления об успешном эксплойте.
1223906136.104000 C5uvDn3o7ejGdRxeVb - - - - - - - - VMWareRCE2022::ExploitSuccess 192.168.0.1 successfully exploited 173.37.145.84. See sub for uri/response. uri: /catalog-portal/ui/oauth/verify?error=&deviceUdid=${{freemarker.template.utility.Execute?new()(whoami)}}; response: www-data\x0a - - - - - Notice::ACTION_LOG (empty) 3600.000000 - - - - -
Этот пакет можно установить с помощью zkg, используя следующие команды:
$ zkg refresh
$ zkg install cve-2022-22954
Клиенты Corelight могут установить его, обновив пакет CVE.