Критична уязвимост в корпоративната мрежова инфраструктура

Хакери активно експлоатираха критична уязвимост за инжектиране на команди в операционната система (OS injection) в Arista VeloCloud Orchestrator, според доклад на SecurityWeek. Уязвимостта беше експлоатирана като нулев ден, което означава, че атакуващите са я открили и използвали преди да бъде налична кръпка за защита.

Arista VeloCloud Orchestrator е централизираната платформа за управление зад продуктовата линия SD-WAN (софтуерно дефинирана широкообхватна мрежа) на Arista. Организациите я използват, за да конфигурират, наблюдават и контролират как трафикът се движи през техните разпределени мрежи, свързвайки клонове, центрове за данни и облачни среди чрез една единствена конзола за управление. Именно тази централизирана роля прави уязвимости от този тип толкова значими: компрометирайте оркестратора и потенциално получавате видимост или контрол върху начина, по който се маршрутизира и управлява мрежовият трафик на цялата организация.

Защо уязвимостите за инжектиране на команди в ОС са особено опасни

Уязвимостите за инжектиране на команди в ОС позволяват на атакуващ да вмъкне и изпълни произволни команди на операционната система върху основния сървър, на който работи уязвимият софтуер. На практика това може да позволи на хакер да изпълнява команди със същите привилегии като самото приложение, потенциално четейки чувствителни конфигурационни данни, инсталирайки допълнителни инструменти или преминавайки по-дълбоко в мрежата.

Когато този тип недостатък съществува в платформа за оркестрация или управление, а не в единична крайна точка, залозите нарастват значително. Конзолите за управление като VeloCloud Orchestrator заемат привилегирована позиция в мрежовата архитектура: на тях се доверяват всички устройства, които управляват. Успешна експлоатация срещу такава система не застрашава само една машина, а целостта на мрежовата тъкан, свързваща множество обекти и потребители.

Този модел не е изолиран само при Arista. Изследователи по сигурността проследиха постоянен поток от уязвимости от типа нулев ден и активно експлоатирани такива в корпоративни инструменти за мрежова сигурност и управление през последната година. Подобна динамика се разигра и при кампанията за кражба на информация чрез FortiClient EMS, при която атакуващите превърнаха в оръжие критичен недостатък в сървъра за управление на крайни точки на Fortinet, и отново, когато държавно спонсорирани актьори се насочиха към защитните стени на Palo Alto чрез нулев ден в PAN-OS. Управленските и оркестрационните слоеве все повече са привлекателни цели именно защото компрометирането на един интерфейс може да осигури широк достъп до инфраструктурата на цялата организация.

Аспектът на поверителността: Какво всъщност е застрашено

Докато докладът на SecurityWeek се фокусира върху техническата експлоатация на уязвимостта, си струва да се спрем на това какво може да означава пробив в SD-WAN оркестратор за поверителността. Тези платформи често имат поглед върху моделите на трафика, правилата за маршрутизиране и свързаността между офиси, отдалечени служители и облачни услуги. Атакуващ с достъп до този слой би могъл потенциално да наблюдава метаданни за мрежовата активност, да манипулира маршрутизирането, за да прихваща трафик, или да използва опорната точка, за да се придвижи странично към по-чувствителни системи като бази данни с клиенти или вътрешни приложения.

За бизнесите, които разчитат на SD-WAN за свързване на отдалечена и хибридна работна сила, това е напомняне, че инструментите за управление на мрежата заслужават същото внимание като софтуера за сигурност на крайните точки. Една единствена некоригирана уязвимост в централизирана конзола може да подкопае защитите, вградени във всяко устройство, което тя управлява, подобно на начина, по който нулев ден в управленския интерфейс SmartConsole на Check Point изложи на риск цели флотилии от управлявани защитни стени, а не само една машина.

Какво означава това за вас

Ако вашата организация използва Arista VeloCloud Orchestrator, непосредственият приоритет е да потвърдите дали е издадена кръпка или смекчаваща мярка и да я приложите възможно най-скоро. Експлоатацията като нулев ден означава, че атакуващите са имали преднина, затова навременното коригиране и преглеждането на системните журнали за признаци на необичайна активност са важни стъпки.

За обикновените потребители и по-малките организации, които не управляват директно корпоративна SD-WAN инфраструктура, по-широкият урок е за взаимосвързания характер на мрежовата сигурност. Уязвимости в инструментите, които управляват вашия интернет доставчик, мрежата на работодателя или облачния доставчик, могат косвено да засегнат вашите данни, дори ако никога не взаимодействате директно с уязвимия софтуер.

Практически изводи

  • ИТ екипите, работещи с Arista VeloCloud Orchestrator, трябва да проверят за съвети от доставчика и да приложат кръпките незабавно, щом станат достъпни.
  • Прегледайте мрежовите журнали за признаци на опити за инжектиране на команди или необичайна административна активност в системите на оркестратора.
  • Ограничете административния достъп до оркестрационните платформи само до тези, които абсолютно се нуждаят от него, и наложете силна автентикация.
  • Третирайте конзолите за управление на мрежата със същата спешност като системите, обърнати към клиентите, що се отнася до управлението на кръпки, тъй като тяхното компрометиране може да се разпространи каскадно в цялата организация.
  • Бъдете информирани за разкрития на нулев ден, засягащи мрежовата инфраструктура, тъй като тези уязвимости все по-често са цел както на опортюнистични, така и на усъвършенствани заплахи.

Както показва тази уязвимост в Arista VeloCloud Orchestrator, инструментите, на които организациите се доверяват за управление на своите мрежи, могат да се превърнат в самата входна точка, която атакуващите експлоатират. Поддържането на актуални кръпки и видимостта в административните системи остават най-надеждната защита срещу заплахи от типа нулев ден като тази.