En kritisk sårbarhed i virksomheders netværksinfrastruktur

Hackere har aktivt udnyttet en kritisk operating system (OS)-injektionssårbarhed i Arista VeloCloud Orchestrator, ifølge en rapport fra SecurityWeek. Sårbarheden blev udnyttet som et zero-day, hvilket betyder at angriberne fandt og brugte den, før en patch var tilgængelig til at beskytte imod den.

Arista VeloCloud Orchestrator er den centrale administrationsplatform bag Aristas SD-WAN (software-defined wide area network) produktlinje. Organisationer bruger den til at konfigurere, overvåge og styre, hvordan trafik bevæger sig på tværs af deres distribuerede netværk, der forbinder filialer, datacentre og cloud-miljøer via en enkelt administrationskonsol. Den centrale rolle er netop det, der gør en sårbarhed som denne så alvorlig: Kompromitterer man orchestratoren, kan en angriber potentielt få indsigt i eller kontrol over, hvordan en hel organisations netværkstrafik rutes og administreres.

Hvorfor OS-injektionssårbarheder er særligt farlige

OS-injektionssårbarheder tillader en angriber at indsætte og eksekvere vilkårlige operativsystemkommandoer på den underliggende server, der kører den sårbare software. I praksis kan dette lade en hacker køre kommandoer med de samme rettigheder som applikationen selv, hvilket potentielt kan læse følsomme konfigurationsdata, installere yderligere værktøjer eller bevæge sig dybere ind i et netværk.

Når denne type sårbarhed findes i en orkestrerings- eller administrationsplatform frem for en enkelt slutbrugerenhed, stiger indsatsen betragteligt. Administrationskonsoller som VeloCloud Orchestrator befinder sig i en privilegeret position i netværksarkitekturen: De har tillid fra alle de enheder, de administrerer. En vellykket udnyttelse mod et sådant system risikerer ikke bare én maskine; den risikerer integriteten af det netværksstof, der forbinder mange lokationer og brugere.

Dette mønster er ikke isoleret til Arista. Sikkerhedsforskere har sporet en stadig strøm af zero-day og aktivt udnyttede sårbarheder i virksomheders netværks- og sikkerhedsadministrationsværktøjer i løbet af det seneste år. Lignende dynamikker udspillede sig med FortiClient EMS infostealer-kampagnen, hvor angriberne våbnede en kritisk sårbarhed i Fortinets endpoint management-server, og igen da statsstøttede aktører angreb Palo Alto firewalls via en zero-day i PAN-OS. Administrations- og orkestreringslag bliver i stigende grad attraktive mål, netop fordi kompromittering af én grænseflade kan give bred adgang på tværs af en organisations infrastruktur.

Privatlivsvinklen: Hvad der reelt er på spil

Mens SecurityWeek-rapporten fokuserer på den tekniske udnyttelse af sårbarheden, er det værd at dvæle ved, hvad et brud på en SD-WAN-orchestrator kan betyde for privatlivet. Disse platforme har ofte indsigt i trafikmønstre, routingregler og forbindelser mellem kontorer, fjernarbejdere og cloud-tjenester. En angriber med adgang til dette lag kunne potentielt observere metadata om netværksaktivitet, manipulere routing for at opsnappe trafik eller bruge fodfæstet til at bevæge sig lateralt mod mere følsomme systemer som kundedatabaser eller interne applikationer.

For virksomheder, der anvender SD-WAN til at forbinde fjern- og hybridarbejdsstyrker, er dette en påmindelse om, at netværksadministrationsværktøjer fortjener samme opmærksomhed som endpoint-sikkerhedssoftware. En enkelt upatchet sårbarhed i en central konsol kan underminere beskyttelsen indbygget i hver enhed, den administrerer, på samme måde som en zero-day i Check Points SmartConsole-administrationsgrænseflade satte hele flåder af administrerede firewalls i fare i stedet for blot én maskine.

Hvad dette betyder for dig

Hvis din organisation bruger Arista VeloCloud Orchestrator, er den umiddelbare prioritet at bekræfte, om der er udstedt en patch eller afbødning, og at anvende den hurtigst muligt. Zero-day-udnyttelse betyder, at angriberne havde et forspring, så rettidig patching og gennemgang af systemlogs for tegn på usædvanlig aktivitet er begge vigtige skridt.

For almindelige brugere og mindre organisationer, der ikke direkte administrerer enterprise SD-WAN-infrastruktur, er den bredere lektie om netværkssikkerhedens indbyrdes forbundethed. Sårbarheder i de værktøjer, der administrerer din internetudbyders, arbejdsgivers eller cloud-udbyders netværk, kan indirekte påvirke dine data, selv hvis du aldrig interagerer med den sårbare software selv.

Konkrete anbefalinger

  • IT-teams, der kører Arista VeloCloud Orchestrator, bør tjekke leverandørens adviseringer og anvende patches straks, når de er tilgængelige.
  • Gennemgå netværkslogs for tegn på kommandoinjektionsforsøg eller usædvanlig administrativ aktivitet på orchestrator-systemer.
  • Begræns administrativ adgang til orkestreringsplatforme til kun dem, der absolut har brug for det, og håndhæv stærk autentifikation.
  • Behandl netværksadministrationskonsoller med samme hastende karakter som kundevendte systemer, når det kommer til patch-håndtering, da deres kompromittering kan kaskadere gennem en hel organisation.
  • Hold dig opdateret om zero-day-offentliggørelser, der påvirker netværksinfrastruktur, da disse sårbarheder i stigende grad målrettes af både opportunistiske og sofistikerede trusselsaktører.

Som denne sårbarhed i Arista VeloCloud Orchestrator viser, kan de værktøjer, organisationer stoler på til at administrere deres netværk, blive selve den indgang, som angribere udnytter. At holde sig opdateret med patches og bevare synlighed i administrative systemer forbliver det mest pålidelige forsvar mod zero-day-trusler som denne.