← voltar
CVE-2022-22954criticalsob ataqueransomwareCWE-94

CVE-2022-22954

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.8epss 100%
da publicação à arma0 dias
Publicada no NVD11 de abr.
1ª PoC1 de out.
metasploit6 de abr.
CISA KEV+3d
probabilidade de exploração
100%top 1% das CVEs
exploração observada
simCISA + VulnCheck
36 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-05-05

Apply updates per vendor instructions.

Resumo

Falha de server-side template injection (SSTI) no VMware Workspace ONE Access e Identity Manager que permite execução remota de código a um atacante com apenas acesso de rede ao serviço, sem necessidade de credenciais. A VMware confirmou exploração ativa antes mesmo da divulgação pública, e a CISA incluiu a falha no catálogo KEV com prazo de correção de menos de um mês — não é um CVSS 9.8 inflado, é crítica na prática.

Detalhamento técnico

A causa raiz, segundo a VMware e classificada como CWE-94 (Code Injection) pela CISA, é injeção de template do lado do servidor: algum componente da aplicação web do Workspace ONE Access / Identity Manager processa entrada controlada pelo atacante como parte de uma expressão de template, permitindo que o conteúdo injetado seja avaliado pelo motor de templates e resulte em execução de código no contexto do servidor. As fontes disponíveis não detalham o endpoint específico, o parâmetro vulnerável nem o motor de template exato usado internamente — essa granularidade não está no advisory oficial nem nas referências que analisamos.

O vetor CVSS (AV:N/AC:L/PR:N/UI:N) indica que a falha é explorável remotamente pela rede, sem interação do usuário e sem qualquer privilégio prévio, o que é consistente com uma superfície de ataque exposta em endpoint público de autenticação/gerenciamento de identidade — mas isso é inferência do próprio vetor CVSS publicado, não confirmação de código-fonte lida diretamente.

A vulnerabilidade foi reportada de forma privada à VMware por Steven Seeley (mr_me), do Qihoo 360 Vulnerability Research Institute, no mesmo lote de oito CVEs tratadas no VMSA-2022-0011 (que inclui bypasses de autenticação OAuth2 ACS, injeções JDBC e escalonamento de privilégio local). CVE-2022-22954 é a única desse pacote que afeta especificamente Workspace ONE Access e Identity Manager (não vRealize Automation).

Como é explorada

A VMware afirma explicitamente no VMSA-2022-0011 que 'exploitation of CVE-2022-22954 has occurred in the wild' antes da publicação do advisory (04/04/2022) — ou seja, houve exploração ativa em ambiente real anterior à correção estar disponível, o que motivou a inclusão imediata no catálogo KEV da CISA (adicionada em 14/04/2022, com prazo de correção em 05/05/2022, apenas três semanas depois). A existência de módulo Metasploit e template Nuclei, mais PoC pública, tornou a exploração trivialmente reproduzível por qualquer atacante depois da divulgação, mesmo sem sofisticação técnica.

O pré-requisito prático é acesso de rede ao serviço de autenticação/identidade exposto (tipicamente estas plataformas ficam acessíveis via internet como IdP/SSO corporativo), sem exigência de conta válida — condição que amplia bastante o universo de instâncias explorável, diferente de CVEs 'críticas' que na prática exigem acesso administrativo prévio. O resultado final documentado pela VMware é execução remota de código no servidor.

Não temos, nas fontes analisadas, detalhes sobre a campanha específica de exploração em massa (grupos de ransomware, ferramentas usadas em campo) — a CISA marca a entrada como não vinculada oficialmente a campanhas de ransomware conhecidas ('Known To Be Used in Ransomware Campaigns: —').

Como se proteger

A correção definitiva é aplicar os patches indicados na 'Resolution Matrix' do VMSA-2022-0011 para a versão instalada de Workspace ONE Access ou Identity Manager. As fontes que consultamos não trazem os números de versão exatos dessa matriz (a página do advisório lida não expôs a tabela completa), portanto não é possível afirmar aqui quais builds específicas corrigem a falha — consulte diretamente a Resolution Matrix no VMSA-2022-0011 antes de decidir se seu ambiente está corrigido.

A VMware publicou workarounds documentados em artigos da base de conhecimento (KB) referenciados no próprio advisório para quem não pode patchear imediatamente; novamente, o identificador exato do KB não estava disponível nas fontes lidas. Como regra geral de contenção enquanto o patch não é aplicado, restringir o acesso de rede ao serviço (isolar a interface administrativa/de autenticação de exposição direta à internet) reduz a superfície, mas não elimina o risco caso o atacante já tenha acesso à rede interna.

Atualizar apenas componentes adjacentes (SO, JVM, proxy reverso) sem aplicar o patch específico da VMware não mitiga a SSTI — a falha está na lógica de processamento de template da própria aplicação, não em dependência de terceiros.

Como detectar

As fontes analisadas não trazem assinaturas de log, requisições ou strings específicas associadas a tentativas de exploração dessa SSTI — não há indicador de comprometimento (IOC) documentado no VMSA nem no registro da CISA que tenhamos conseguido ler. Na ausência de IOC oficial, o caminho prático é usar o template Nuclei público e o módulo Metasploit existentes como referência para construir detecção defensiva (regras de WAF/IDS voltadas ao padrão de payload que eles testam), e revisar logs de acesso ao serviço de identidade por requisições anômalas anteriores à data de patch, já que a VMware confirmou exploração pré-divulgação.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
VMware Workspace ONE Access and Identity Manager contain a remote code execution vulnerability due to server-side template injection. A malicious actor with network access can trigger a server-side template injection that may result in remote code execution.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
PoCs públicas encontradas36
githubgithub.com/Schira4396/VcenterKiller1475githubgithub.com/sherlocksecurity/VMware-CVE-2022-22954279githubgithub.com/bewhale/CVE-2022-2295468githubgithub.com/tunelko/CVE-2022-22954-PoC16githubgithub.com/jax7sec/CVE-2022-2295412githubgithub.com/Vulnmachines/VMWare_CVE-2022-2295411githubgithub.com/DrorDvash/CVE-2022-22954_VMware_PoC10githubgithub.com/orwagodfather/CVE-2022-229548githubgithub.com/b4dboy17/CVE-2022-229545githubgithub.com/MLX15/CVE-2022-229544githubgithub.com/aniqfakhrul/CVE-2022-229544githubgithub.com/Chocapikk/CVE-2022-229544githubgithub.com/axingde/CVE-2022-22954-POC2githubgithub.com/corelight/cve-2022-229541githubgithub.com/MSeymenD/CVE-2022-22954-Testi1githubgithub.com/mumu2020629/-CVE-2022-22954-scanner1githubgithub.com/emilyastranova/VMware-CVE-2022-22954-Command-Injector1githubgithub.com/mhurts/CVE-2022-22954-POC0githubgithub.com/lucksec/VMware-CVE-2022-229540githubgithub.com/Jun-5heng/CVE-2022-229540githubgithub.com/nguyenv1nK/CVE-2022-229540githubgithub.com/secfb/CVE-2022-229540githubgithub.com/arzuozkan/CVE-2022-229540githubgithub.com/amit-pathak009/CVE-2022-229540githubgithub.com/amit-pathak009/CVE-2022-22954-PoC0vulncheckvulncheck.com/xdb/3129d733dec5não verificadovulncheckvulncheck.com/xdb/c0ce39475b18não verificadovulncheckvulncheck.com/xdb/ccedf295370anão verificadovulncheckvulncheck.com/xdb/3cac1b8f8b74não verificadovulncheckvulncheck.com/xdb/e1e21d39f7ednão verificadovulncheckvulncheck.com/xdb/2184ae956a90não verificadovulncheckvulncheck.com/xdb/eb9450cfb07anão verificadovulncheckvulncheck.com/xdb/c9ec81500cf0não verificadocve_referencepacketstormsecurity.com/files/166935/VMware-Workspace-ONE-Access-Template-Injection-Command-Execution.htmlnão verificadovulncheckvulncheck.com/xdb/42035119a4ccnão verificadovulncheckvulncheck.com/xdb/13023d4a2d10não verificado
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.