【误差通告】Kaseya VSA 7月多个清静误差

宣布时间 2021-07-12

0x00 误差概述

Kaseya VSA是托管服务提供商 (MSP) 常用来管理客户网络的 RMM(远程监控和管理)软件 。

2021年7月11日 ,Kaseya宣布VSA 9.5.7a (9.5.7.2994)的清静更新 ,修复了CVE-2021-30116、CVE-2021-30119 和 CVE-2021-30120误差 ,以及会话 cookie 未使用清静标记、暴力破解和文件上传等问题 。

 

0x01 误差详情

image.png

今年4月 ,荷兰误差披露研究所 (DIVD) 向 Kaseya 披露了七个误差:

CVE-2021-30116:信息泄露误差 ,影响9.5.7 之前的版本 。

CVE-2021-30117:SQL 注入误差 ,已在 5 月 8 日的补丁中修复 。(VSA 9.5.6)

CVE-2021-30118:远程代码执行误差 ,已在 4 月 10 日的补丁中修复 。(v9.5.5)

CVE-2021-30119:XSS误差 ,影响9.5.7 之前的版本 。

CVE-2021-30120 :2FA 绕过误差 ,影响9.5.7 之前的版本 。

CVE-2021-30121:外地文件包括误差 ,已在 5 月 8 日的补丁中修复 。(VSA 9.5.6)

CVE-2021-30201:XML 外部实体误差 ,已在 5 月 8 日的补丁中修复 。(VSA 9.5.6)

 

事务详情

2021年7月2日 ,REvil 团伙使用 Kaseya VSA 软件中的清静误差针对全球多个MSP及其客户提倡供应链攻击 。据体现 ,攻击者可能单独使用或组合使用了CVE-2021-30116、CVE-2021-30119 和 CVE-2021-30120 ,以绕过认证并运行恣意下令 。

作为响应 ,Kaseya建议连忙关闭VSA 服务器 。之后 ,可从Internet 会见的 Kaseya VSA 实例数目已从2200 多个下降到不到 140 个 。

image.png

事后 ,Kaseya体现 ,REvil供应链勒索软件攻击入侵了约60个使用该公司VSA内部产品的客户的系统 ,受害者近1500名 ,由于他们的网络是由MSP使用Kaseya远程管理工具管理的 。别的 ,Revil的攻击者是通过VSA 产品功效安排勒索软件的 ,现在没有证据批注 Kaseya 的 VSA 代码库已被改动 。

REvil声称已经加密了凌驾 1,000,000 个系统 ,最初其要求 7000 万美元的赎金 ,现在要求 5000 万美元购置通用解密器 。

 

影响规模

Kaseya VSA < 9.5.7a

 

0x02 处置惩罚建议

现在这些误差已经修复 ,建议升级至VSA 9.5.7a (9.5.7.2994) 版本 。

其它步伐

1.Kaseya 鞭策客户在装置更新之前遵照“外地 VSA 启动准备指南”办法 ,以避免攻击行为 。以下是管理员在再次启动 VSA 服务器并将它们毗连到 Internet 之前应该执行的基本办法:(重点:不可从 Internet 果真会见外地 VSA 服务器)

l  确保您的 VSA 服务器是隔离的 ;

l  检查系统的妥协指标 (IOC)  ;

l  装置VSA服务器操作系统补丁 ;

l  使用 URL Rewrite 控制通过 IIS 对 VSA 的会见 ;

l  装置 FireEye 代理 ;

l  删除挂起的剧本/作业 。

 

2.别的 ,Kaseya 还鞭策客户使用他们的PowerShell 剧本的“入侵检测工具”来检测 VSA 服务器或端点是否已被入侵:剧本将检查 VSA 服务器是否保存“Kaseya\webpages\managedfiles\vsaticketfiles\agent.crt”和“Kaseya\webpages\managedfiles\vsaticketfiles\agent.exe”以及“agent.crt”和“agent.exe”在端点上 。(注:REvil 团伙使用 agent.crt 和 agent.exe 文件来安排 REvil 勒索软件可执行文件) 。

 

3. 为了提高清静性 ,Kaseya 还建议内部安排的 VSA 管理员将对 Web GUI 的会见权限限制为外地 IP 地址和已知清静产品使用的 IP 地址 。

 

下载链接:

https://helpdesk.kaseya.com/hc/en-gb/articles/4403785889041

https://kaseya.app.box.com/s/0ysvgss7w48nxh8k1xt7fqhbcjxhas40

 

0x03 参考链接

https://helpdesk.kaseya.com/hc/en-gb/articles/4403785889041

https://mp.weixin.qq.com/s/aoSf0HFH7lOz6bGXGKboNg

https://www.bleepingcomputer.com/news/security/kaseya-patches-vsa-vulnerabilities-used-in-revil-ransomware-attack/

 

0x04 更新版本

版本

日期

修改内容

V1.0

2021-07-12

首次宣布

 

0x05 文档附录

CNVD:www.cnvd.org.cn

CNNVD:www.cnnvd.org.cn

CVE:cve.mitre.org

NVD:nvd.nist.gov

CVSS:www.first.org

 

0x06 关于尊龙凯官网入口

关注以下公众号 ,获取更多资讯:

image.png         image.png