Aruba Networks, a subsidiária da Hewlett Packard Enterprise, lançou um Aviso de Segurança sobre múltiplas vulnerabilidades recentemente descobertas em seu produto, utilizado por clientes empresariais em todo o mundo. Neste artigo, cobriremos os detalhes da mais grave das vulnerabilidades relatadas de Execução Remota de Comandos no Aruba ClearPass (CVE-2020-7115) com CVSS 8.1, e conteúdo para detectar a falha de autenticação no gerenciador de políticas da interface web do ClearPass.
Falha Crítica de Autenticação
A grave vulnerabilidade CVE-2020-7115 foi relatada por dozer.nz. De acordo com a pesquisa, os resultados suspeitos ao analisar um potencial ataque no ClearPass possibilitaram identificar o endpoint retornando uma resposta 200 com uma mensagem informando que nenhum arquivo foi carregado. Este fato levou a uma investigação mais profunda no ClearPass, e os pesquisadores descobriram que os atacantes poderiam executar código arbitrário injetando argumentos no OpenSSL e abusando do script de verificação de certificado do cliente. Além disso, o uso de um caractere coringa tornou possível a violação mesmo sem o conhecimento dos nomes dos arquivos carregados.
Mitigação e Detecção do CVE-2020-7115
A crítica vulnerabilidade CVE-2020-7115 na WebUI do ClearPass foi relatada por pesquisadores à Aruba, e procedimentos de segurança para mitigar a vulnerabilidade RCE e várias outras são descritas no Aviso de Segurança do Produto Aruba.
Para detectar a RCE do Aruba ClearPass, Emir Erdogan, um dos participantes mais ativos no Programa de Recompensas por Ameaças, desenvolveu uma regra Sigma comunitária https://tdm.socprime.com/tdm/info/E6jmiXJqT1ql/bX59oHQBQAH5UgbBteRm/
A regra possui traduções para as seguintes plataformas:
SIEM: Azure Sentinel, ArcSight, QRadar, Splunk, Graylog, Sumo Logic, ELK Stack, RSA NetWitness, LogPoint, Humio
EDR: Microsoft Defender ATP, Carbon Black, Elastic Endpoint
MITRE ATT&CK:
Táticas: Acesso Inicial
Técnicas: Exploração de Aplicação com Exposição Pública (T1190)
Pronto para experimentar o SOC Prime TDM? Cadastre-se gratuitamente. Ou junte-se ao Programa de Recompensas por Ameaças para criar seu próprio conteúdo e compartilhá-lo com a comunidade TDM.