SecBoard
Zurück zur CVE-Übersicht

CVE-2020-3992

CRITICAL(9.8)KEV — Aktiv ausgenutzt

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Risk Signal Score79/100 — KRITISCH
  • CVSS 9.8 — Kritisch
  • EPSS 83% — sehr wahrscheinlich ausgenutzt
  • Im CISA KEV-Katalog (aktiv ausgenutzt)

CISA KEV

Bestätigt ausgenutzt

EPSS-Score

83.0%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

9.8

Technische Schwere

SecBoard-Einordnung

CVE-2020-3992 beschreibt eine Use-after-free-Schwachstelle im OpenSLP-Dienst von VMware ESXi. Ein Angreifer, der sich im Management-Netzwerk befindet und Zugriff auf Port 427 einer ESXi-Maschine hat, kann diese Schwachstelle ausnutzen. Dies kann zu einer Remotecodeausführung () auf dem betroffenen System führen.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

OpenSLP as used in VMware ESXi (7.0 before ESXi_7.0.1-0.0.16850804, 6.7 before ESXi670-202010401-SG, 6.5 before ESXi650-202010401-SG) has a use-after-free issue. A malicious actor residing in the management network who has access to port 427 on an ESXi machine may be able to trigger a use-after-free in the OpenSLP service resulting in remote code execution.

Erkennung & Indikatoren

Ausnutzung

Aktiv ausgenutzt (CISA KEV). Ein Angreifer im Management-Netzwerk mit Zugriff auf Port 427 einer ESXi-Maschine kann eine Use-After-Free-Schwachstelle im OpenSLP-Dienst auslösen, die zu Remote Code Execution führt. Eine weitere Variante ermöglicht lokalen Angreifern die Eskalation von Privilegien, nachdem sie bereits niedrig-privilegierten Code auf dem Zielsystem ausführen können.

Behobene Versionen

  • ESXi70U1a-17119627
  • ESXi670-202011301-SG
  • ESXi650-202011401-SG
  • VMware Cloud Foundation (ESXi) 4.1.0.1
  • VMware Cloud Foundation (ESXi) 3.10.1.2

Threat-Hunting-Queries

Die Schwachstelle betrifft den OpenSLP-Dienst, der über Port 427 erreichbar ist. Die Detektion konzentriert sich auf ungewöhnliche oder bösartige Aktivitäten, die mit dem SLP-Dienst auf ESXi-Hosts in Verbindung stehen, insbesondere auf Prozesse, die Shells starten oder ungewöhnliche Netzwerkverbindungen aufbauen, nachdem sie mit Port 427 interagiert haben. Es ist wichtig, die Protokollierung auf E

Sentinel/Defender KQL

DeviceNetworkEvents
| where RemotePort == 427 and InitiatingProcessFileName contains "slpd"
| join kind=inner (DeviceProcessEvents
    | where InitiatingProcessParentFileName contains "slpd" and FileName in ("sh", "bash", "powershell.exe", "cmd.exe")
    | project DeviceId, Timestamp, InitiatingProcessCommandLine, FileName
) on DeviceId
| project Timestamp, DeviceName, InitiatingProcessFileName, RemoteIP, RemotePort, InitiatingProcessCommandLine, FileName

Splunk SPL

index=* (dest_port=427 OR port=427) (process_name="slpd" OR process="slpd")
| join type=inner _time
    [ search index=* parent_process_name="slpd" (process_name="sh" OR process_name="bash" OR process_name="powershell.exe" OR process_name="cmd.exe")
    | fields _time, host, process, command_line ]
| table _time, host, process_name, dest_ip, dest_port, command_line

Sigma

title: VMware ESXi OpenSLP RCE Attempt
author: SecBoard
date: 2023/10/27
modified: 2023/10/27
logsource:
  product: linux
  service: auditd
detection:
  selection_network:
    event_type: 'network'
    dest_port: 427
    process_name: 'slpd'
  selection_process:
    event_type: 'process_creation'
    parent_process_name: 'slpd'
    Image|endswith:
      - '\sh'
      - '\bash'
      - '\powershell.exe'
      - '\cmd.exe'
  condition: selection_network and selection_process
level: critical

Elastic ES|QL

from network where destination.port == 427 and process.name == "slpd"
join from process where event.type == "start" and process.parent.name == "slpd" and process.executable in ("/bin/sh", "/bin/bash", "/usr/bin/powershell", "C:\Windows\System32\cmd.exe")
| select @timestamp, host.name, process.name, destination.ip, destination.port, process.command_line

SecBoard-generated · behavioral · requires customizationVon SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.

Betroffene Produkte

  • cpe:2.3:a:vmware:cloud_foundation:*:*:*:*:*:*:*:*
  • cpe:2.3:a:vmware:cloud_foundation:*:*:*:*:*:*:*:*
  • cpe:2.3:o:vmware:esxi:6.5:-:*:*:*:*:*:*
  • cpe:2.3:o:vmware:esxi:6.5:2:*:*:*:*:*:*
  • cpe:2.3:o:vmware:esxi:6.5:650-201701001:*:*:*:*:*:*
  • cpe:2.3:o:vmware:esxi:6.5:650-201703001:*:*:*:*:*:*
  • cpe:2.3:o:vmware:esxi:6.5:650-201703002:*:*:*:*:*:*
  • cpe:2.3:o:vmware:esxi:6.5:650-201704001:*:*:*:*:*:*
  • cpe:2.3:o:vmware:esxi:6.5:650-201707101:*:*:*:*:*:*
  • cpe:2.3:o:vmware:esxi:6.5:650-201707102:*:*:*:*:*:*
  • cpe:2.3:o:vmware:esxi:6.5:650-201707103:*:*:*:*:*:*
  • cpe:2.3:o:vmware:esxi:6.5:650-201707201:*:*:*:*:*:*
  • cpe:2.3:o:vmware:esxi:6.5:650-201707202:*:*:*:*:*:*
  • cpe:2.3:o:vmware:esxi:6.5:650-201707203:*:*:*:*:*:*
  • cpe:2.3:o:vmware:esxi:6.5:650-201707204:*:*:*:*:*:*
  • cpe:2.3:o:vmware:esxi:6.5:650-201707205:*:*:*:*:*:*
  • cpe:2.3:o:vmware:esxi:6.5:650-201707206:*:*:*:*:*:*
  • cpe:2.3:o:vmware:esxi:6.5:650-201707207:*:*:*:*:*:*
  • cpe:2.3:o:vmware:esxi:6.5:650-201707208:*:*:*:*:*:*
  • cpe:2.3:o:vmware:esxi:6.5:650-201707209:*:*:*:*:*:*

Referenzen