← voltar
CVE-2022-22960highsob ataqueCWE-732

CVE-2022-22960

98Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 7.8epss 37%
da publicação à arma0 dias
Publicada no NVD13 de abr.
metasploit6 de abr.
CISA KEV+2d
probabilidade de exploração
37%top 2% das CVEs
exploração observada
simCISA + VulnCheck
3 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-05-06

Apply updates per vendor instructions.

Resumo

Falha de escalonamento de privilégios local em VMware Workspace ONE Access, Identity Manager e vRealize Automation, causada por permissões incorretas em scripts de suporte que rodam como root. Um usuário local com acesso limitado ao sistema consegue elevar para root sem interação de terceiros. Importa porque essa CVE está no catálogo KEV da CISA e, segundo pesquisadores, foi encadeada com a falha crítica de SSTI (CVE-2022-22954) do mesmo boletim para produzir RCE completo pré-autenticação com privilégios de root — o CVSS isolado de 7.8 subestima o risco real quando as duas falhas coexistem no mesmo appliance.

Detalhamento técnico

A causa raiz é CWE-250 (Execution with Unnecessary Privileges): os appliances baseados em Linux desses produtos incluem scripts de suporte/diagnóstico que são executados com privilégios de root, mas cujas permissões de arquivo e/ou diretório não restringem adequadamente quem pode ler, modificar ou substituir esses scripts. Um usuário local sem privilégios de root pode alterar o conteúdo do script ou explorar a forma como ele é invocado, fazendo com que código arbitrário controlado pelo atacante seja executado no contexto root.

Como é explorada

O pré-requisito central é acesso local ao sistema (AV:L) com privilégios baixos (PR:L) — ou seja, o atacante já precisa ter uma sessão local ou shell não privilegiado no appliance, não é um vetor remoto por si só. Não há necessidade de interação do usuário (UI:N) e a complexidade de ataque é baixa (AC:L): uma vez com acesso local, o atacante explora a permissão incorreta do script para forçar sua execução ou substituição, herdando os privilégios de root com que o script roda. O impacto documentado por pesquisadores é que essa falha raramente é explorada isoladamente: como o mesmo boletim VMSA-2022-0011 corrige uma injeção de template server-side (CVE-2022-22954) que dá RCE remoto sem autenticação com privilégios de serviço, o padrão de exploração observado combina as duas — RCE remoto primeiro, escalonamento local depois — resultando em comprometimento total do appliance como root. A CISA confirma exploração ativa in the wild e o item consta no catálogo KEV desde 15/04/2022, com prazo de correção definido para 06/05/2022.

Versões

Afetadas
VMware Workspace ONE Access, VMware Identity Manager (vIDM) e VMware vRealize Automation (vRA), nas linhas de versão cobertas pelo boletim VMSA-2022-0011 (também referenciado no contexto de VMware Cloud Foundation e vRealize Suite Lifecycle Manager). A faixa exata de números de versão por produto está na 'Resolution Matrix' do advisory oficial, não reproduzida integralmente nas fontes consultadas aqui.
Corrigidas em
Versões corrigidas listadas na coluna 'Fixed Version' da Resolution Matrix do VMSA-2022-0011; números exatos não constam no material disponibilizado para esta pesquisa — verificar diretamente o advisory da VMware.

Como se proteger

A VMware recomenda aplicar os patches listados na 'Resolution Matrix' do boletim VMSA-2022-0011 para os produtos e versões afetados; o conteúdo exato da matriz (versões específicas por produto e build corrigido) não estava disponível nas fontes analisadas para reprodução fiel — consulte diretamente o advisory oficial antes de decidir uma versão-alvo. A VMware também publicou workarounds documentados em artigos da Knowledge Base referenciados no próprio boletim, para ambientes que não conseguem atualizar imediatamente; use esses workarounds oficiais e não versões improvisadas de restrição de permissão, já que alterar manualmente permissões de scripts internos sem orientação do fornecedor pode quebrar funcionalidades de suporte do appliance. Como mitigação compensatória de rede: como o principal risco real vem do encadeamento com a falha de SSTI remota do mesmo boletim, priorizar a correção ou o workaround de CVE-2022-22954 reduz drasticamente a superfície de ataque prático desta CVE, mesmo antes de tratar diretamente a escalada local.

Como detectar

Em nível de host, monitore alterações inesperadas de permissão ou conteúdo nos scripts de suporte/diagnóstico dos appliances (execução por usuários não-root, modificações fora de janelas de manutenção/patch) e execuções de processos com escalonamento para root originadas por esses scripts fora do fluxo normal de administração. Como o vetor prático mais citado combina essa falha com a exploração remota de CVE-2022-22954, sinais de SSTI bem-sucedido (requisições anômalas a endpoints do Workspace ONE Access/vIDM/vRA seguidas de atividade de shell local) são indicadores fortes de tentativa de exploração encadeada; não há assinatura de rede conhecida específica para a escalada de privilégio local isolada, já que ela ocorre inteiramente no host.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
VMware Workspace ONE Access, Identity Manager and vRealize Automation contain a privilege escalation vulnerability due to improper permissions in support scripts. A malicious actor with local access can escalate privileges to 'root'.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.