Antecedentes
En noviembre, VMware reveló una vulnerabilidad en VMware Workspace ONE Access (anteriormente conocido como VMware Identity Manager). La vulnerabilidad se identifica con el número CVE-2020-4006. La NSA ha advertido de que hackers patrocinados por el Estado ruso han estado explotando activamente esta vulnerabilidad y ha publicado este aviso. La vulnerabilidad puede utilizarse para acceder de forma maliciosa a la interfaz de gestión web del sistema y ejecutar comandos arbitrarios con privilegios elevados a nivel del sistema operativo. En última instancia, la vulnerabilidad permite al atacante aprovechar los mecanismos de autenticación federada, lo que le permite falsificar credenciales para acceder a datos protegidos.
¿Cómo detectarlo?
Basándose en la información facilitada por VMware en su aviso, OPSWAT incorporado la capacidad de detectar la vulnerabilidad CVE en un dispositivo y notificarla en MetaDefender . Cuando se detecta, se notifica tanto en el portal de gestión MetaDefender como al usuario del ordenador infectado a través de MetaDefender Endpoint dicho dispositivo.

Un ejemplo de cómo se notifica la vulnerabilidad CVE a un usuario del dispositivo:

¿Cómo solucionarlo y prevenirlo?
Una vez que se haya utilizado MetaDefender para identificar los equipos vulnerables, se puede aplicar el parche, y a continuación volver a analizar los dispositivos. Además, el análisis automatizado y continuo de esta vulnerabilidad le avisará si se conecta un equipo con una configuración anterior que contenga el exploit.
¿Cómo prevenir ataques similares?
Dado que los ataques contra proveedores de identidad tan utilizados como este son graves y tienen un gran impacto, la NSA ha publicado un aviso sobre cómo detectar, mitigar y reforzar los sistemas para evitar ataques que aprovechen esta vulnerabilidad concreta y otras similares que probablemente estén ocultas y sin detectar.
Como es bien sabido, y tal y como subraya el documento de la NSA, este y muchos otros ataques comienzan aprovechando los puntos finales sin parches que ejecutan software obsoleto. MetaDefender va mucho más allá de simplemente mantener los puntos finales parcheados y actualizados gracias a sus capacidades Endpoint avanzada Endpoint . Puede impedir que se conecten si no cumplen con una amplia lista de comprobaciones de estado y seguridad.
En lo que respecta a la prevención de ataques contra la interfaz de gestión de una infraestructura de seguridad, desde hace tiempo se viene aplicando la práctica de segmentar dichas interfaces; además, gracias a capacidades como el perímetro Software (SDP), esa segmentación puede resultar mucho más segura y fácil de gestionar. MetaDefender combina la protección de segmentación a nivel de red SDP su Endpoint avanzada Endpoint , garantizando así que no se pueda acceder al endpoint de red de la interfaz de gestión hasta que se haya comprobado que el dispositivo que intenta conectarse es de confianza.
MetaDefender facilita la protección de este tipo de interfaces de gestión. Una vez instalada la pasarela, solo hay que definir la aplicación que se desea proteger; en este caso, la consola de gestión de WorkSpace ONE Access:

Cómo obtener más información.
Si desea obtener más información sobre cómo OPSWAT MetaDefender puede ayudarle a proteger su infraestructura crítica, póngase en contacto con nosotros hoy mismo.
Referencias
CVE-2020-4006. Aviso de seguridad de VMware VMSA-2020-0027.2 (vmware.com)
Aviso de ciberseguridad de la NSA: Actores maliciosos se aprovechan de los mecanismos de autenticación para acceder a Cloud > Decimosexta Fuerza Aérea (Fuerzas Aéreas Cibernéticas) > Noticias (af.mil)
Requisitos de configuración del sistema y de la red (vmware.com)
