← volver
CVE-2022-22954criticalbajo ataqueransomwareCWE-94

CVE-2022-22954

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 100%
de la publicación al arma0 días
Publicada en NVD11 abr
1ª PoC1 oct
metasploit6 abr
CISA KEV+3d
probabilidad de explotación
100%top 1% de las CVE
explotación observada
CISA + VulnCheck
36 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-05-05

Apply updates per vendor instructions.

Resumen

Falha de server-side template injection (SSTI) no VMware Workspace ONE Access e Identity Manager que permite execução remota de código a um atacante com apenas acesso de rede ao serviço, sem necessidade de credenciais. A VMware confirmou exploração ativa antes mesmo da divulgação pública, e a CISA incluiu a falha no catálogo KEV com prazo de correção de menos de um mês — não é um CVSS 9.8 inflado, é crítica na prática.

Detalle técnico

A causa raiz, segundo a VMware e classificada como CWE-94 (Code Injection) pela CISA, é injeção de template do lado do servidor: algum componente da aplicação web do Workspace ONE Access / Identity Manager processa entrada controlada pelo atacante como parte de uma expressão de template, permitindo que o conteúdo injetado seja avaliado pelo motor de templates e resulte em execução de código no contexto do servidor. As fontes disponíveis não detalham o endpoint específico, o parâmetro vulnerável nem o motor de template exato usado internamente — essa granularidade não está no advisory oficial nem nas referências que analisamos.

O vetor CVSS (AV:N/AC:L/PR:N/UI:N) indica que a falha é explorável remotamente pela rede, sem interação do usuário e sem qualquer privilégio prévio, o que é consistente com uma superfície de ataque exposta em endpoint público de autenticação/gerenciamento de identidade — mas isso é inferência do próprio vetor CVSS publicado, não confirmação de código-fonte lida diretamente.

A vulnerabilidade foi reportada de forma privada à VMware por Steven Seeley (mr_me), do Qihoo 360 Vulnerability Research Institute, no mesmo lote de oito CVEs tratadas no VMSA-2022-0011 (que inclui bypasses de autenticação OAuth2 ACS, injeções JDBC e escalonamento de privilégio local). CVE-2022-22954 é a única desse pacote que afeta especificamente Workspace ONE Access e Identity Manager (não vRealize Automation).

Cómo se explota

A VMware afirma explicitamente no VMSA-2022-0011 que 'exploitation of CVE-2022-22954 has occurred in the wild' antes da publicação do advisory (04/04/2022) — ou seja, houve exploração ativa em ambiente real anterior à correção estar disponível, o que motivou a inclusão imediata no catálogo KEV da CISA (adicionada em 14/04/2022, com prazo de correção em 05/05/2022, apenas três semanas depois). A existência de módulo Metasploit e template Nuclei, mais PoC pública, tornou a exploração trivialmente reproduzível por qualquer atacante depois da divulgação, mesmo sem sofisticação técnica.

O pré-requisito prático é acesso de rede ao serviço de autenticação/identidade exposto (tipicamente estas plataformas ficam acessíveis via internet como IdP/SSO corporativo), sem exigência de conta válida — condição que amplia bastante o universo de instâncias explorável, diferente de CVEs 'críticas' que na prática exigem acesso administrativo prévio. O resultado final documentado pela VMware é execução remota de código no servidor.

Não temos, nas fontes analisadas, detalhes sobre a campanha específica de exploração em massa (grupos de ransomware, ferramentas usadas em campo) — a CISA marca a entrada como não vinculada oficialmente a campanhas de ransomware conhecidas ('Known To Be Used in Ransomware Campaigns: —').

Cómo protegerse

A correção definitiva é aplicar os patches indicados na 'Resolution Matrix' do VMSA-2022-0011 para a versão instalada de Workspace ONE Access ou Identity Manager. As fontes que consultamos não trazem os números de versão exatos dessa matriz (a página do advisório lida não expôs a tabela completa), portanto não é possível afirmar aqui quais builds específicas corrigem a falha — consulte diretamente a Resolution Matrix no VMSA-2022-0011 antes de decidir se seu ambiente está corrigido.

A VMware publicou workarounds documentados em artigos da base de conhecimento (KB) referenciados no próprio advisório para quem não pode patchear imediatamente; novamente, o identificador exato do KB não estava disponível nas fontes lidas. Como regra geral de contenção enquanto o patch não é aplicado, restringir o acesso de rede ao serviço (isolar a interface administrativa/de autenticação de exposição direta à internet) reduz a superfície, mas não elimina o risco caso o atacante já tenha acesso à rede interna.

Atualizar apenas componentes adjacentes (SO, JVM, proxy reverso) sem aplicar o patch específico da VMware não mitiga a SSTI — a falha está na lógica de processamento de template da própria aplicação, não em dependência de terceiros.

Cómo detectar

As fontes analisadas não trazem assinaturas de log, requisições ou strings específicas associadas a tentativas de exploração dessa SSTI — não há indicador de comprometimento (IOC) documentado no VMSA nem no registro da CISA que tenhamos conseguido ler. Na ausência de IOC oficial, o caminho prático é usar o template Nuclei público e o módulo Metasploit existentes como referência para construir detecção defensiva (regras de WAF/IDS voltadas ao padrão de payload que eles testam), e revisar logs de acesso ao serviço de identidade por requisições anômalas anteriores à data de patch, já que a VMware confirmou exploração pré-divulgação.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
VMware Workspace ONE Access and Identity Manager contain a remote code execution vulnerability due to server-side template injection. A malicious actor with network access can trigger a server-side template injection that may result in remote code execution.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
PoCs públicas encontradas36
githubgithub.com/Schira4396/VcenterKiller1475githubgithub.com/sherlocksecurity/VMware-CVE-2022-22954279githubgithub.com/bewhale/CVE-2022-2295468githubgithub.com/tunelko/CVE-2022-22954-PoC16githubgithub.com/jax7sec/CVE-2022-2295412githubgithub.com/Vulnmachines/VMWare_CVE-2022-2295411githubgithub.com/DrorDvash/CVE-2022-22954_VMware_PoC10githubgithub.com/orwagodfather/CVE-2022-229548githubgithub.com/b4dboy17/CVE-2022-229545githubgithub.com/MLX15/CVE-2022-229544githubgithub.com/aniqfakhrul/CVE-2022-229544githubgithub.com/Chocapikk/CVE-2022-229544githubgithub.com/axingde/CVE-2022-22954-POC2githubgithub.com/corelight/cve-2022-229541githubgithub.com/MSeymenD/CVE-2022-22954-Testi1githubgithub.com/mumu2020629/-CVE-2022-22954-scanner1githubgithub.com/emilyastranova/VMware-CVE-2022-22954-Command-Injector1githubgithub.com/mhurts/CVE-2022-22954-POC0githubgithub.com/lucksec/VMware-CVE-2022-229540githubgithub.com/Jun-5heng/CVE-2022-229540githubgithub.com/nguyenv1nK/CVE-2022-229540githubgithub.com/secfb/CVE-2022-229540githubgithub.com/arzuozkan/CVE-2022-229540githubgithub.com/amit-pathak009/CVE-2022-229540githubgithub.com/amit-pathak009/CVE-2022-22954-PoC0vulncheckvulncheck.com/xdb/3129d733dec5no verificadovulncheckvulncheck.com/xdb/c0ce39475b18no verificadovulncheckvulncheck.com/xdb/ccedf295370ano verificadovulncheckvulncheck.com/xdb/3cac1b8f8b74no verificadovulncheckvulncheck.com/xdb/e1e21d39f7edno verificadovulncheckvulncheck.com/xdb/2184ae956a90no verificadovulncheckvulncheck.com/xdb/eb9450cfb07ano verificadovulncheckvulncheck.com/xdb/c9ec81500cf0no verificadocve_referencepacketstormsecurity.com/files/166935/VMware-Workspace-ONE-Access-Template-Injection-Command-Execution.htmlno verificadovulncheckvulncheck.com/xdb/42035119a4ccno verificadovulncheckvulncheck.com/xdb/13023d4a2d10no verificado
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.