CVE-2020-3992
CRITICAL(9.8)KEV — Aktiv ausgenutztCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- CVSS 9.8 — Kritisch
- EPSS 83% — sehr wahrscheinlich ausgenutzt
- Im CISA KEV-Katalog (aktiv ausgenutzt)
CISA KEV
Bestätigt ausgenutzt
EPSS-Score
83.0%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
9.8
Technische Schwere
SecBoard-Einordnung
CVE-2020-3992 beschreibt eine Use-after-free-Schwachstelle im OpenSLP-Dienst von VMware ESXi. Ein Angreifer, der sich im Management-Netzwerk befindet und Zugriff auf Port 427 einer ESXi-Maschine hat, kann diese Schwachstelle ausnutzen. Dies kann zu einer Remotecodeausführung (RCE) auf dem betroffenen System führen.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
OpenSLP as used in VMware ESXi (7.0 before ESXi_7.0.1-0.0.16850804, 6.7 before ESXi670-202010401-SG, 6.5 before ESXi650-202010401-SG) has a use-after-free issue. A malicious actor residing in the management network who has access to port 427 on an ESXi machine may be able to trigger a use-after-free in the OpenSLP service resulting in remote code execution.
Erkennung & Indikatoren
Ausnutzung
Aktiv ausgenutzt (CISA KEV). Ein Angreifer im Management-Netzwerk mit Zugriff auf Port 427 einer ESXi-Maschine kann eine Use-After-Free-Schwachstelle im OpenSLP-Dienst auslösen, die zu Remote Code Execution führt. Eine weitere Variante ermöglicht lokalen Angreifern die Eskalation von Privilegien, nachdem sie bereits niedrig-privilegierten Code auf dem Zielsystem ausführen können.
Behobene Versionen
- ESXi70U1a-17119627
- ESXi670-202011301-SG
- ESXi650-202011401-SG
- VMware Cloud Foundation (ESXi) 4.1.0.1
- VMware Cloud Foundation (ESXi) 3.10.1.2
Threat-Hunting-Queries
Die Schwachstelle betrifft den OpenSLP-Dienst, der über Port 427 erreichbar ist. Die Detektion konzentriert sich auf ungewöhnliche oder bösartige Aktivitäten, die mit dem SLP-Dienst auf ESXi-Hosts in Verbindung stehen, insbesondere auf Prozesse, die Shells starten oder ungewöhnliche Netzwerkverbindungen aufbauen, nachdem sie mit Port 427 interagiert haben. Es ist wichtig, die Protokollierung auf E
Sentinel/Defender KQL
DeviceNetworkEvents
| where RemotePort == 427 and InitiatingProcessFileName contains "slpd"
| join kind=inner (DeviceProcessEvents
| where InitiatingProcessParentFileName contains "slpd" and FileName in ("sh", "bash", "powershell.exe", "cmd.exe")
| project DeviceId, Timestamp, InitiatingProcessCommandLine, FileName
) on DeviceId
| project Timestamp, DeviceName, InitiatingProcessFileName, RemoteIP, RemotePort, InitiatingProcessCommandLine, FileNameSplunk SPL
index=* (dest_port=427 OR port=427) (process_name="slpd" OR process="slpd")
| join type=inner _time
[ search index=* parent_process_name="slpd" (process_name="sh" OR process_name="bash" OR process_name="powershell.exe" OR process_name="cmd.exe")
| fields _time, host, process, command_line ]
| table _time, host, process_name, dest_ip, dest_port, command_lineSigma
title: VMware ESXi OpenSLP RCE Attempt
author: SecBoard
date: 2023/10/27
modified: 2023/10/27
logsource:
product: linux
service: auditd
detection:
selection_network:
event_type: 'network'
dest_port: 427
process_name: 'slpd'
selection_process:
event_type: 'process_creation'
parent_process_name: 'slpd'
Image|endswith:
- '\sh'
- '\bash'
- '\powershell.exe'
- '\cmd.exe'
condition: selection_network and selection_process
level: criticalElastic ES|QL
from network where destination.port == 427 and process.name == "slpd"
join from process where event.type == "start" and process.parent.name == "slpd" and process.executable in ("/bin/sh", "/bin/bash", "/usr/bin/powershell", "C:\Windows\System32\cmd.exe")
| select @timestamp, host.name, process.name, destination.ip, destination.port, process.command_lineSecBoard-generated · behavioral · requires customization — Von SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.
Betroffene Produkte
- cpe:2.3:a:vmware:cloud_foundation:*:*:*:*:*:*:*:*
- cpe:2.3:a:vmware:cloud_foundation:*:*:*:*:*:*:*:*
- cpe:2.3:o:vmware:esxi:6.5:-:*:*:*:*:*:*
- cpe:2.3:o:vmware:esxi:6.5:2:*:*:*:*:*:*
- cpe:2.3:o:vmware:esxi:6.5:650-201701001:*:*:*:*:*:*
- cpe:2.3:o:vmware:esxi:6.5:650-201703001:*:*:*:*:*:*
- cpe:2.3:o:vmware:esxi:6.5:650-201703002:*:*:*:*:*:*
- cpe:2.3:o:vmware:esxi:6.5:650-201704001:*:*:*:*:*:*
- cpe:2.3:o:vmware:esxi:6.5:650-201707101:*:*:*:*:*:*
- cpe:2.3:o:vmware:esxi:6.5:650-201707102:*:*:*:*:*:*
- cpe:2.3:o:vmware:esxi:6.5:650-201707103:*:*:*:*:*:*
- cpe:2.3:o:vmware:esxi:6.5:650-201707201:*:*:*:*:*:*
- cpe:2.3:o:vmware:esxi:6.5:650-201707202:*:*:*:*:*:*
- cpe:2.3:o:vmware:esxi:6.5:650-201707203:*:*:*:*:*:*
- cpe:2.3:o:vmware:esxi:6.5:650-201707204:*:*:*:*:*:*
- cpe:2.3:o:vmware:esxi:6.5:650-201707205:*:*:*:*:*:*
- cpe:2.3:o:vmware:esxi:6.5:650-201707206:*:*:*:*:*:*
- cpe:2.3:o:vmware:esxi:6.5:650-201707207:*:*:*:*:*:*
- cpe:2.3:o:vmware:esxi:6.5:650-201707208:*:*:*:*:*:*
- cpe:2.3:o:vmware:esxi:6.5:650-201707209:*:*:*:*:*:*
Referenzen
- https://www.vmware.com/security/advisories/VMSA-2020-0023.html
- https://www.zerodayinitiative.com/advisories/ZDI-20-1377/
- https://www.zerodayinitiative.com/advisories/ZDI-20-1385/
- https://www.vmware.com/security/advisories/VMSA-2020-0023.html
- https://www.zerodayinitiative.com/advisories/ZDI-20-1377/
- https://www.zerodayinitiative.com/advisories/ZDI-20-1385/
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-...