← voltar
CVE-2020-4006criticalsob ataqueCWE-78

CVE-2020-4006

63Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 9.1epss 17%
da publicação à arma
Publicada no NVD23 de nov.
CISA KEV+345d
probabilidade de exploração
17%top 3% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumo

Falha de injeção de comando (CWE-78) no configurador administrativo do VMware Workspace One Access, Access Connector, Identity Manager e Identity Manager Connector, exposto na porta 8443. Um atacante com acesso de rede a essa porta e a senha da conta administrativa do configurador consegue executar comandos arbitrários no sistema operacional subjacente com privilégios irrestritos. Importa porque está no catálogo KEV da CISA com exploração ativa confirmada, mas a barreira de entrada — credencial administrativa válida — é maior do que o CVSS inicial de 9.1 sugeria.

Detalhamento técnico

O configurador administrativo (interface web na porta 8443, separada da interface de usuário final) processa entrada que é passada para um comando do sistema operacional sem sanitização adequada, permitindo que um valor controlado pelo atacante escape do contexto esperado e injete comandos arbitrários (CWE-78, Command Injection). O VMware não detalhou publicamente qual campo ou endpoint específico é vulnerável, e nenhuma das fontes analisadas expõe esse detalhe — o advisory trata a mecânica exata como informação sensível para não facilitar exploração.

A conta usada no configurador é interna aos produtos afetados, com senha definida no momento do deployment (não é a mesma senha de administração do vIDM/Access usada no dia a dia). Isso é relevante para triagem: a exposição real depende de quem tem essa credencial e se a porta 8443 está acessível pela rede, não apenas de o produto estar na versão vulnerável.

A VMware inicialmente pontuou a falha com CVSSv3 9.1 (vetor com PR:H, ou seja, privilégios altos já eram considerados) e depois revisou para 7.2 no VMSA-2020-0027.2, esclarecendo que a exploração exige posse da credencial do configurador — um ajuste que reflete melhor o pré-requisito real de autenticação privilegiada, não uma correção de erro técnico na falha em si.

Como é explorada

O vetor de ataque é rede: o atacante precisa alcançar a porta 8443 do configurador administrativo (interface distinta da interface web normal de login de usuários) e possuir a senha da conta admin do configurador. O advisory da VMware cita explicitamente a técnica T1586 do MITRE ATT&CK (compromisso de contas) como caminho plausível para obtenção dessa senha — ou seja, a exploração em campo tende a ser o segundo estágio de um ataque que já obteve credenciais por outro meio (phishing, reuso de senha, comprometimento prévio do ambiente), e não um ataque de acesso inicial isolado.

Com a credencial em mãos, a complexidade técnica da injeção é baixa (AC:L) e não exige interação do usuário. O resultado é execução de comando com privilégios irrestritos no sistema operacional que hospeda o serviço — efetivamente controle total do host, incluindo os componentes de identidade/SSO que ele gerencia, o que torna o alvo atraente para movimento lateral e persistência em ambientes corporativos.

A CISA confirma exploração ativa (motivo da inclusão no KEV) e a NSA publicou um Cybersecurity Advisory sobre ataques envolvendo esse tipo de componente VMware; as fontes consultadas não detalham autoria ou campanha específica atribuída, e este texto não especula sobre isso.

Versões

Afetadas
VMware Workspace One Access 20.10 e 20.01 (Linux); VMware Identity Manager (vIDM) 3.3.1, 3.3.2 e 3.3.3 (Linux); VMware Identity Manager Connector 19.03.0.0, 19.03.0.1 (Windows), 3.3.1 (Linux/Windows), 3.3.2 (Linux/Windows) e 3.3.3 (Windows); VMware Cloud Foundation 4.x (via componente vIDM); vRealize Suite Lifecycle Manager 8.x (via componente vIDM). VMware Access Connector 20.10, 20.01.0.0 e 20.01.0.1 (Windows) foi avaliado como não afetado.
Corrigidas em
Correções detalhadas por produto/versão em KB81754 (kb.vmware.com/s/article/81754), aplicáveis a Access 20.10/20.01, vIDM 3.3.1/3.3.2/3.3.3 e vIDM Connector nas versões listadas. Para Cloud Foundation e vRealize Suite Lifecycle Manager, aplicar o fix diretamente aos componentes vIDM embutidos seguindo as mesmas instruções de KB81754.

Como se proteger

A correção definitiva é atualizar Access, vIDM e vIDM Connector para as versões corrigidas listadas em KB81754 do VMware. O Access Connector (todas as versões 20.10, 20.01.0.0 e 20.01.0.1 em Windows) foi avaliado pela VMware como não afetado — não precisa de patch para este CVE especificamente. Ambientes que rodam Cloud Foundation ou vRealize Suite Lifecycle Manager precisam aplicar o fix ou workaround diretamente nos componentes vIDM embutidos, seguindo as mesmas instruções de KB81754/KB81731, não um patch do produto-suíte em si.

Se a atualização não for possível de imediato, a VMware documentou um workaround em KB81731 — aplicá-lo. Como controle compensatório independente do patch, restringir o acesso de rede à porta 8443 (segmentação, firewall, ACL) a apenas administradores autorizados reduz drasticamente a superfície de exploração, já que o pré-requisito central do ataque é justamente alcançar essa porta.

Trocar a senha da interface de usuário final do vIDM/Access não mitiga nada aqui — a credencial relevante é a do configurador administrativo, distinta e definida no deployment; rotacionar essa senha específica e revisar quem teve acesso a ela é o controle compensatório que de fato importa enquanto o patch não é aplicado.

Como detectar

Monitorar logs de acesso e autenticação da interface administrativa do configurador na porta 8443 por tentativas de login com a conta admin do configurador, especialmente de origens de rede não usuais ou fora de janelas de manutenção. Após autenticação, procurar por execução de comandos ou processos anômalos originados pelo serviço do configurador (child processes inesperados do processo web) nos logs do sistema operacional subjacente — esse é o sinal mais direto de exploração pós-autenticação. Nenhuma das fontes analisadas publicou assinatura de payload ou IOC específico; a ausência de detalhe técnico do endpoint exato injetável limita a criação de regras de detecção precisas baseadas em conteúdo de requisição.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
VMware Workspace One Access, Access Connector, Identity Manager, and Identity Manager Connector address have a command injection vulnerability.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H