Arista已对VeloCloud Orchestrator(VCO)中的一个安全漏洞发布补丁,该漏洞正在被黑客积极利用。据该厂商表示,此漏洞"可能允许远程攻击者访问特权内部功能,并对VCO主机造成影响"。
Arista安全公告进一步指出,该漏洞"可能危及编排器以及由其管理的数据的机密性、完整性和可用性",且"没有任何配置能够阻止该漏洞的暴露"。
该公司建议使用受影响软件VeloCloud Orchestrator本地部署版(前身为博通旗下VeloCloud Orchestrator)的客户,尽快升级至已修复版本:5.2系列的VCO 5.2.3.14及以上版本、6.1系列的VCO 6.1.3.4及以上版本,或6.4系列的VCO 6.4.2.4及以上版本。
Arista同时提醒,由于VCO平台一旦被攻陷,攻击者可能借此访问VeloCloud Edge设备,企业应考虑开展其他事件响应工作,包括轮换凭据、审查管理员活动、验证受管设备状态,以及从可信来源恢复或替换受影响实例。
IDC安全业务集团副总裁Frank Dickson将该漏洞形容为"首席信息安全官的噩梦"。他表示:"这是你最不想看到的满分10分漏洞——一个已在野外遭到利用的未经身份验证命令注入缺陷,是首席信息安全官们挥之不去的梦魇。更糟糕的是,由于VCO Web界面默认处于暴露状态,没有任何配置层面的变通方案。"
FormerGov执行总监Brian Levine对此表示认同。他说:"网络编排器中存在CVSS满分10分、无需身份验证的命令注入漏洞,几乎是最严重的情形。一旦攻击者控制了管理平面,实际上就掌控了每一台已连接的边缘设备。企业应将SD-WAN和编排平台视为最高级别资产,限制其暴露范围,并以同等对待身份基础设施的紧迫程度进行修补。"他还指出:"这再次提醒我们,建立在被攻陷网络设备之上的'分段'不过是一种幻觉。如果控制平面暴露在互联网上,第一道防线已经失守。"
Digital 520首席顾问Noah Kenney补充道:"一个未经授权的陌生人可以在其上执行命令的管理平面,接近于最坏情形。"
Malwarebytes首席安全研究员Giuseppe Trotta也指出,已披露的技术细节引发了一些令人担忧的问题。"据报道,Arista在本地部署修复之前,优先保护了其云托管基础设施,这揭示了一个严峻现实:出于合规、数据主权或管控需要而选择本地部署的企业,在漏洞被积极利用期间往往更难及时获得关键安全修复。"他还表示,由于许多企业在不知情的情况下将VCO管理界面暴露于互联网以供供应商和集成商使用,这使得单个漏洞可能演变为全企业范围的大规模入侵。他同时指出,此次补丁管理可能面临较高的操作难度:"对于依赖Ansible和Terraform等工具实现SD-WAN自动化的成熟企业而言,后端命令执行方式的任何变更都可能打乱现有工作流程。"
多位顾问和分析师还重点关注了Arista声明中的一处表述:被攻击的功能"原本仅供内部使用,并非设计为可远程访问"。
IDC的Dickson表示:"'并非设计为可远程访问'与'实际上无法远程访问'并不等同。这是一个典型案例——内部功能从未与对外暴露的接口真正隔离,这正是为何单个未经身份验证的请求就能触达该功能的原因。"
Kenney进一步指出,"仅供内部使用"的思维定式不仅在当下危险,随着攻击者发现这一弱点,未来的威胁将愈发严峻。"这里发生的是一种惯常的失败模式,"他说,"有人编写了一个内部函数,并假设调用它的只会是系统中另一个可信部分,因此没有像对待公开接口那样对输入进行清洗,因为调用方本应是自己人。"然而,某次变更使该端点可从外部访问,陌生人就此得以向一个默认信任调用方的函数传入任意输入。"代码从未改变,改变的是它的暴露状态。"
他将此次事件归结为两个相互冲突的决策共同作用的结果:"'这是内部功能,无需加固'在当时是成立的;'这必须可达,产品才能正常运行'也是成立的。但没有人在第二个决策落地后,回过头来检验第一个假设是否仍然有效。"
Arista拒绝就此提供更多信息,仅在回复邮件中表示:"除已发布的CVE公告中所呈现的内容外,我们不作任何评论。"
另一个可能影响此次事件的因素是,VeloCloud加入Arista的时间尚短,至今仅有一年多。并购尽职调查往往未能深入排查潜在的新安全风险。
Kenney指出:"编排层通常通过收购获得,相对较新,却对下游一切资产拥有最高权限。攻击者已经放弃对坚固数据平面的正面攻击,转而将目标对准控制数据平面的管理控制台。"
更为棘手的是,VeloCloud在归属Arista之前先后经历了VMware和博通的多次易主,代码辗转易手多次后,那些知晓哪些函数默默假设了可信调用方的工程师,或许早已离去。"测试能够确认功能依然正常,但很少会重新检验一个旧有的'仅供内部使用'假设在迁移过程中是否还能成立。"
Q&A
Q1:VeloCloud Orchestrator漏洞的危险程度如何?
A:该漏洞被评为CVSS满分10分,属于最高危级别。它是一个无需身份验证的命令注入漏洞,攻击者无需登录即可在系统上执行命令。更严重的是,该漏洞已被黑客在真实环境中积极利用,且目前没有任何配置层面的临时缓解措施,唯一的解决方案是尽快升级至官方修复版本。
Q2:VeloCloud Orchestrator漏洞应该怎么修复?
A:Arista建议受影响用户立即升级至以下修复版本之一:5.2系列升级至VCO 5.2.3.14或更高版本;6.1系列升级至VCO 6.1.3.4或更高版本;6.4系列升级至VCO 6.4.2.4或更高版本。除打补丁外,企业还应轮换相关凭据、审查管理员操作日志、验证受管设备状态,并考虑从可信来源恢复或重建受影响实例。
Q3:VeloCloud为什么会出现这个漏洞?
A:该漏洞的根本原因在于一个"仅供内部使用"的功能在某次系统变更后意外暴露到了外部网络,而编写该函数时并未对输入进行严格清洗。加之VeloCloud先后经历VMware、博通和Arista的多次并购,熟悉代码内部安全假设的工程师已相继离开,导致安全隐患长期未被发现。
