image

Twintigduizend VMware ESXi-servers missen update voor aangevallen lek

woensdag 31 juli 2024, 16:28 door Redactie, 5 reacties

Twintigduizend VMware ESXi-servers, waarvan 750 in Nederland, missen een beveiligingsupdate voor een kwetsbaarheid waar aanvallers al maandenlang misbruik van maken bij ransomware-aanvallen. Dat meldt de Shadowserver Foundation op X. VMware kwam op 25 juni met updates voor het beveiligingslek, maar misbruik vond al voor het uitkomen van de patch plaats, aldus Microsoft dat het probleem aan VMware rapporteerde.

ESXi, onderdeel van VMware's vSphere, is een 'bare metal hypervisor' voor het virtualiseren van besturingssystemen. De virtualisatiesoftware wordt direct op een server geïnstalleerd en kan vervolgens het gevirtualiseerde besturingssysteem laden. De kwetsbaarheid (CVE-2024-37085) zorgt ervoor dat een aanvaller die een Active Directory-groep genaamd 'ESX Admins' kan aanmaken automatisch admin wordt, ook al had de aanvaller deze rechten nog niet.

De Shadowserver Foundation, een in Nederland en de Verenigde Staten geregistreerde non-profitstichting die zich bezighoudt met de bestrijding van botnets en cybercrime, voerde een online scan uit naar VMware ESXi-servers. Er werden meer dan twintigduizend servers gedetecteerd die de update van VMware niet hebben geïnstalleerd. De stichting omschrijft deze servers als "potentieel kwetsbaar", omdat het mogelijk is dat beheerders wel een workaround hebben doorgevoerd die tegen aanvallen beschermt. Dat kan echter niet via de scan worden achterhaald. Beheerders worden echter opgeroepen de update te installeren.

Reacties (5)
31-07-2024, 17:27 door Anoniem
Op zich al triest genoeg dat er met een scan door zo'n bedrijf ESXi servers gevonden worden op internet, met wat voor patchlevel dan ook.
Beheeromgevingen zoals deze zet je niet open op internet.
01-08-2024, 07:48 door Anoniem
Door Anoniem: Op zich al triest genoeg dat er met een scan door zo'n bedrijf ESXi servers gevonden worden op internet, met wat voor patchlevel dan ook.
Beheeromgevingen zoals deze zet je niet open op internet.

Ja, dat is helaas nog de oude beheermethode: lekker thuis vanaf je laptopje de VMware omgeving beheren.

Dat kan anno 2024 absoluut niet meer: je moet tegenwoordig een opstapomgeving gebruiken die ook gemonitored wordt door een SOC club of door een SIEM oplossing.
01-08-2024, 08:10 door Anoniem
Door Anoniem: Op zich al triest genoeg dat er met een scan door zo'n bedrijf ESXi servers gevonden worden op internet, met wat voor patchlevel dan ook.
Beheeromgevingen zoals deze zet je niet open op internet.

Inderdaad!

Daarnaast is de kwetsbaarheid ook op te lossen door instellingen aan te passen. Veeam is bijvoorbeeld nog niet compatible met versie 8.0 U3 (zie: https://www.veeam.com/kb2443). Dan is het aanpassen van de instellingen om zo de kwetsbaarheid te mitigeren een beter idee.
01-08-2024, 08:51 door Bitje-scheef
Door Anoniem: Op zich al triest genoeg dat er met een scan door zo'n bedrijf ESXi servers gevonden worden op internet, met wat voor patchlevel dan ook.
Beheeromgevingen zoals deze zet je niet open op internet.

Ja heel bijzonder. Ben best benieuwd wat dan de reden zou zijn. Lekker makkelijk?
01-08-2024, 16:38 door Anoniem
Door Bitje-scheef:
Door Anoniem: Op zich al triest genoeg dat er met een scan door zo'n bedrijf ESXi servers gevonden worden op internet, met wat voor patchlevel dan ook.
Beheeromgevingen zoals deze zet je niet open op internet.

Ja heel bijzonder. Ben best benieuwd wat dan de reden zou zijn. Lekker makkelijk?

Hobby bob met wat colo hosting ?
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.