
Эксплойт для VMWare Workspace ONE Access, объединяющий пять CVE для неаутентифицированного удалённого выполнения кода через JDBC-инъекцию и повышение привилегий.
Неаутентифицированный злоумышленник может инициировать удаленное выполнение кода с правами root на устройстве vIDM. Кроме того, злоумышленник может отправить оператору-жертве специально сформированную ссылку, при переходе по которой может быть достигнуто удаленное выполнение кода с правами root на устройстве vIDM.
Уязвимости, используемые в этом эксплойте, задействуют конфигурацию VMWare Workspace ONE Access по умолчанию
Этот репозиторий содержит два различных эксплойта, использующих две разные техники эксплуатации:
Техника атаки на PostgreSQL имеет дополнительное преимущество: для эксплуатации не требуется Java-гаджет десериализации (хотя такой гаджет присутствует по умолчанию). Ещё одно преимущество: можно использовать библиотеку licensecheck-1.1.5.jar, чтобы вызвать десериализацию в классе com.vmware.licensecheck.LicenseChecker и тем самым обойтись без внеполосной (out-of-band) атаки. Подробнее см. соответствующий poc для этой техники.
Четвертая уязвимость, используемая в этом эксплойте, аналогична CVE-2020-4006, которая применялась в реальных атаках. Преимущества этого эксплойта заключаются в следующем:
X-Vk ожидается и проверяется во входящем запросе.Этот эксплойт использует 5 уязвимостей для достижения удаленного выполнения кода в 0 кликов и в 1 клик, что подробно описано ниже.
Обход аутентификации ACS в OAuth2TokenResourceController (CVE-2022-22956)
CVSS: 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) Эта уязвимость позволяет удаленному неаутентифицированному злоумышленнику обойти механизм аутентификации и выполнить любые операции.
Раскрытие информации getBranding в BrandingResource (CVE-2022-22961)
CVSS: 5.3 (AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N) Эта уязвимость позволяет удаленному неаутентифицированному злоумышленнику получить имя хоста целевой системы, которое может использоваться для нацеливания на жертв в сценарии атаки на стороне клиента.
Межсайтовая подделка запроса dbCheck в DBConnectionCheckController (CVE-2022-22959)
CVSS: 8.8 (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) Эта уязвимость позволяет злоумышленнику склонить пользователей к проверке произвольных JDBC URI, которые они не собирались проверять.
Удаленное выполнение кода через JDBC-инъекцию dbCheck в DBConnectionCheckController (CVE-2022-22957)
CVSS: 9.1 (AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H) Эта уязвимость позволяет злоумышленнику десериализовать произвольные Java-объекты, что может привести к удаленному выполнению кода.
Повышение привилегий через publishCaCert и gatherConfig (CVE-2022-22960)
CVSS: 8.8 (AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H) Эта уязвимость позволяет локальному злоумышленнику с uid 1001 повысить свои привилегии до root-доступа.
Атака на стороне сервера с использованием эксплойта PostgreSQL JDBC driver:

Атака на стороне клиента с использованием эксплойта MySQL JDBC driver:
