SecBoard
Zurück zur Übersicht

VMware Tanzu Spring Security: Angreifer können bösartigen Clients anmelden

heise Security·
Originalartikel lesen bei heise Security

Ein Sicherheitsproblem in VMware Tanzu Spring Security ermöglicht Angreifer, umzugehen und bösartige Clients zu authentifizieren. Dies betrifft alle Benutzer und Organisationen, die VMware Tanzu Spring Security verwenden. Affektierte Unternehmen sollten unverzüglich ein Update von VMware zur Problembeseitigung installieren.

Kurzfassung

Ein Sicherheitsproblem in VMware Tanzu Spring Security ermöglicht laut Artikel Angreifern, Schutzmechanismen zu umgehen und bösartige Clients zu authentifizieren. Betroffen sind Benutzer und Organisationen, die VMware Tanzu Spring Security verwenden. Ein VMware-Update sollte unverzüglich installiert werden.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Alle Benutzer und Organisationen, die VMware Tanzu Spring Security verwenden.

Warum relevant

Die Authentifizierung bösartiger Clients kann Zugriffskontrollen unterlaufen und ungewollten Zugriff auf geschützte Anwendungen ermöglichen.

Realistisches Worst Case

Ein bösartiger Client wird erfolgreich authentifiziert und erhält Zugriff auf eine Anwendung oder Umgebung, die VMware Tanzu Spring Security nutzt.

Handlungsempfehlung

VMware-Update zur Problembeseitigung unverzüglich bewerten, testen und installieren.

Defensive Validierung / Purple-Team Checks
  • Anwendungen und Dienste identifizieren, die VMware Tanzu Spring Security verwenden.
  • Patch-Status gegen das VMware-Update validieren.
  • Authentifizierungslogs auf ungewöhnliche oder nicht erwartete Client-Anmeldungen überprüfen.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Defense EvasionT1556 Modify Authentication ProcessLowDer Artikel beschreibt ein Umgehen der Authentifizierung für bösartige Clients, nennt aber keine konkrete technische Methode.
Offene Punkte
  • CVE, betroffene Versionen, Exploit-Voraussetzungen und konkrete Authentifizierungsmechanismen sind nicht im Artikel angegeben.
  • Ausnutzung in freier Wildbahn ist nicht im Artikel angegeben.