CVE-2020-3950: Exploração Ativa em VMware
A vulnerabilidade CVE-2020-3950 afeta produtos da VMware, permitindo a escalada de privilégios a root devido ao uso inadequado de binários setuid. A CISA confirmou exploração ativa e exige a aplicação de atualizações. A probabilidade de exploração nos próximos 30 dias é de 7.3%. A severidade é crítica.
A confiança é alta devido à confirmação da exploração ativa pela CISA e à disponibilidade de informações detalhadas sobre a vulnerabilidade.
O que aconteceu
A vulnerabilidade CVE-2020-3950 foi identificada em produtos da VMware, incluindo VMware Fusion, Remote Console (VMRC) para Mac e Horizon Client para Mac. O vetor CVSS 3.1 é CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H, indicando um vetor de ataque local com complexidade baixa e privilégios exigidos baixos. O EPSS (Exploit Prediction Scoring System) é de 7.3%, indicando uma probabilidade moderada de exploração.
Por que isso importa
A exploração dessa vulnerabilidade pode permitir que atacantes escalem privilégios a root, comprometendo a segurança dos sistemas afetados. Isso pode levar a consequências graves, incluindo perda de dados, comprometimento da integridade dos sistemas e disponibilidade.
Quem está em risco
Organizações que utilizam produtos da VMware, especialmente aquelas que operam em ambientes corporativos globais, estão em risco.
Detalhes técnicos
A vulnerabilidade é causada pelo uso inadequado de binários setuid, permitindo a escalada de privilégios a root. O vetor de ataque é local, com complexidade baixa e privilégios exigidos baixos. Referências de exploit/PoC estão disponíveis em http://packetstormsecurity.com/files/156843/VMware-Fusion-11.5.2-Privilege-Escalation.html e http://packetstormsecurity.com/files/157079/VMware-Fusion-USB-Arbitrator-Setuid-Privilege-Escalation.html.
IOCs Identificados
Nenhum IOC estruturado foi identificado na fonte original.
Consulte a fonte diretamente para busca manual de indicadores.
Ações recomendadas
- 1
Atualize para as versões patchadas dos produtos da VMware, conforme instruções do fornecedor.
- 2
Aplique as atualizações o mais rápido possível, considerando o prazo obrigatório da CISA.
- 3
Verifique a presença de indicadores de comprometimento e monitore os sistemas para atividades suspeitas.
Sugestões de detecção
- ›
Monitore os logs de sistema para atividades suspeitas relacionadas à escalada de privilégios.
- ›
Verifique a presença de binários setuid mal configurados nos sistemas afetados.
Falsos positivos
Não há dados suficientes para avaliar falsos positivos.