Платформа VMware vCenter увеличивает эффективность работы, оптимизируя процесс предоставления ресурсов, установки приложений и оптимизации производительности. 2026: Через уязвимость в VMware vCenter злоумышленники начали устанавливать кибершпионские закладки ФСТЭК в середине августа разослала предупреждение об обнаружении критической уязвимости BDU:2026-11333BDU:2026-11333 в инструменте управления виртуальной инфраструктурой VMware vCenter Server. Ее критичность оценена в 9.8 из 10. Для уязвимости появился свободно доступный эксплойт, что увеличило вероятность эксплуатации....
Платформа VMware vCenter увеличивает эффективность работы, оптимизируя процесс предоставления ресурсов, установки приложений и оптимизации производительности.
2026: Через уязвимость в VMware vCenter злоумышленники начали устанавливать кибершпионские закладкиФСТЭК в середине августа разослала предупреждение об обнаружении критической уязвимости BDU:2026-11333[1] в инструменте управления виртуальной инфраструктурой VMware vCenter Server. Ее критичность оценена в 9.8 из 10. Для уязвимости появился свободно доступный эксплойт, что увеличило вероятность эксплуатации. Причем он уже используется в атаках китаеязычной группировки.
|
| Доля VMware на российском рынке виртуализации — около 40%, причём в работающем продуктиве, а не в новых внедрениях, – поделились с TAdviser своими данными в компании DBI. – Импортозамещение шло сверху вниз: прикладной софт, затем СУБД и ОС, гипервизор последним — замена платформы означает простой всей продуктивной среды. Плюс после ухода вендора обновления недоступны легально, а действовавшие контракты поддержки завершились. |
|
Уязвимость была обнаружена в компоненте Syslog Server, и связана она с неверным ограничением имени пути к каталогу (CWE-22). По задумке разработчиков сервис syslog может записывать сообщения только в заранее определённые директории. Но обнаруженная ошибка позволяет неавторизованному злоумышленнику, который имеет сетевой доступ к vCenter, манипулировать путями к файлам и заставить демон syslog переписать произвольные данные в критические места на базовой Linux-системе, в частности конфигурационные файлы демона cron.
Поскольку сам vCenter обычно работает с повышенными привилегиями, то и любой скрипт, запущенный от его имени, наследует эти же полномочия. Это позволяет злоумышленнику выполнить произвольный код от его имени. Эксплуатация уязвимости позволяет нарушителю, действующему удаленно, с помощью манипулирования ресурсами выполнить произвольный код. Исправления этой уязвимости были включены в июльский пакет обновлений компании Broadcom.
В середине августа исследователи из немецкой компании QUIRSO обнаружили глобальную кампанию, в которой был использован эксплойт данной уязвимости. По их данным, было скомпрометировано 361 уникальных IP-адресов в 47 странах. В частности, в качестве целей названы Германии, США, Турции, Иране и Франции.[2]
Исследователи, которые обнаружили эту активность, связывают ее с китаеязычной кибергруппировкой, которая не только получает с помощью уязвимости доступ к виртуальной инфраструктуре, построенной на VMware, но и устанавливает в нее вредоносный код шпиона Babuk. В соответствии с данными MITRE одной из группировок, которыеё используют в своей деятельности утекший код этого вредоноса, является китайская группа G1021 (Cinnamon Tempest), которая с 2021 года специализируется на краже интеллектуальной собственности и кибершпионаже[3].
|
| vCenter — это система управления виртуальной инфраструктурой, и в нормально построенной сети она вообще не должна быть доступна из внешнего контура, – отметил TAdviser Михаил Тимаев, руководитель отдела технического пресейла IT Task. – Поэтому основной риск возникает там, где интерфейсы управления по ошибке опубликованы наружу, либо злоумышленник уже проник во внутреннюю сеть. В последнем случае компрометация vCenter особенно неприятна: атакующий оказывается рядом с одним из ключевых узлов управления всей виртуальной инфраструктурой. |
|
По мнению Ирины Дмитриевы, эксперта в области кибербезопасности «Газинформсервис», сценарий ее эксплуатации легко поддается автоматизации, что может привести к массовой компрометации всех доступных по сети инсталляций VMware. Предполагается, что атакующему нужен сетевой доступ к отдельно взятому vCenter, в то время как де-факто требуется упаковать за сетевой периметр все компоненты виртуализации.
Пользователям уязвимых версий VMware vCenter Алексей Косенков, эксперт по информационной безопасности «Первый Бит», рекомендует по мере возможности обновиться до исправленной версии, закрыть прямой доступ к системе управления из интернета, ограничить доступ административным сегментом и проверить журналы на признаки компрометации, которые перечислили в своем сообщении специалисты QUIRSO. Правда, легальные обновления для российских компаний не доступны, поэтому им придется использовать механизмы параллельного импорта.
|
| Если уязвимый vCenter уже был доступен извне, одного обновления недостаточно — требуется ретроспективная проверка системы, поскольку атакующие могли закрепиться в инфраструктуре, – предупредил он. |
|
В середине сентября ФСТЭК разослала предупреждение об обнаружении в VMware vCenter Server и в Cloud Foundation критической уязвимости BDU:2024-07209[4], которая имеет уровень 9.8 из 10 по CVSS. Уязвимыми являются продукты версии до 7.0 U3s и до 8.0 U3b, в которых дефект уже устранен. Пока нет сведений о наличии эксплойта и эксплуатации уязвимости на «боевых» системах.
Уязвимость связана с переполнением буфера в динамической памяти при обработке протокола DCERPC. То есть посторонние с помощью специально сформированного пакета данного протокола могут вмешаться в систему управления памятью и вызвать нарушение работы операционной системы с выполнением постороннего кода. Причем эксплуатация уязвимости возможна удаленно.
|
| Раньше продукты VMware были достаточно сильно распространены в российских компаниях, и сегодня ситуация почти не изменилась, – пояснил TAdviser Антон Квардаков, заместитель начальника отдела технической защиты конфиденциальной информации Cloud Networks. – Это связано с тем, что заменить инфраструктурные решения без остановки бизнеса крайне проблематично, и импортозамещение не во всех компаниях происходит оперативно. Угрозы, позволяющие выполнить произвольный код, всегда опасны и могут нанести максимальный ущерб бизнесу: очень сложно предугадать, как именно ими может воспользоваться преступник. Эксплуатация таких уязвимостей может привести к сбою в рабочих процессах - вплоть до частичной или полной остановки бизнеса. |
|
О постепенном импортозамещении продуктов VMware говорит и Ильназ Гатауллин, технический руководитель центра мониторинга и реагирования на кибератаки (SOC) компании МТС RED.
|
| Уязвимость BDU:2024-07209 имеет высокий уровень критичности в связи с возможностью выполнения удаленного кода на сервере vCenter, – пояснил он ситуацию для читателей TAdviser. – На текущий момент нет выявленных фактов эксплуатации данной уязвимости. Однако это может быть лишь вопросом времени, необходимого для разработки энтузиастами эксплойта (proof of concept – PoC) и его размещения в открытом доступе, например, в GitHub. Это может привести к печальным последствиям, так как компрометация системы виртуализации позволяет полностью контролировать виртуальную инфраструктуру, что в свою очередь открывает возможность, в том числе, и удаления всех вирутальных машин. |
|
Опасность обнаруженной уязвимости признает и Владислав Кормишкин, аналитик-исследователь угроз кибербезопасности R-Vision:
|
| Уязвимость позволяет злоумышленникам с любого удаленного хоста, имеющего сетевой доступ к серверу vCenter, осуществлять переполнение буфера в динамической памяти. При определённых условиях это может привести к выполнению удалённых команд на сервере. Эта уязвимость имеет критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8), поскольку злоумышленник может использовать ее для выполнения произвольных команд и, как следствие, получить полный доступ к vCenter, а также ко всей виртуальной инфраструктуре компании. |
|
Обновление является основным методом исправления данной уязвимости, однако далеко не у всех и не сразу есть возможность установки исправлений, предоставленных разработчиком. Для таких компаний ФСТЭК рекомендует выполнить следующие компенсирующие меры:
В качестве дополнительной меры можно использовать так называемый виртуальный патчинг, когда система мониторинга контролирует использование протокола DCERPC, и если обнаружит в нем попытку эксплуатации переполнения буфера в vCenter по сигнатуре уязвимости, то заблокирует передачу такого пакета.
|
| Помимо установки патча для уязвимых версий, основной рекомендацией для защиты выртуальных сред можно выделить сетевое ограничение доступа к серверу из общедоступной сети, так как можно встретить серверы, которые открыты для внешних подключений, – порекомендовал читателям TAdviser Владислав Кормишкин. – Кроме того, крайне важно обеспечить безопасность vCenter, можно скрыть его за VPN-соединением, ограничить доступ из внешних сетей на межсетевом экране или определить список легитимных IP-адресов для подключения к системе. Выбор метода защиты зависит от политики безопасности компании и подхода компании к своей эшелонированной защите. |
|
21 января 2014 года компания VMware выпустила vCenter Support Assistant 5.5 - бесплатный плагин к VMware vCenter Server.
Назначение плагина - содействие в сборе диагностических данных об инфраструктуре VMware vSphere и подготовке обращения в техническую поддержку.
Support Assistant через плагин к vSphere Client обеспечивает взаимодействие с запросами в службу технической поддержки, вне зависимости от типа приобретения ПО - по подписке или по инцидентам.
vCenter Support Assistant 5.5 получил новый функционал, связанный с автоматизацией процесса сбора и загрузки данных, необходимых технической поддержке VMware. Сведения, сформированные системой диагностики передаются по протоколу HTTPS или FTP напрямую в VMware.
2013: Новый компонент - VMware vCenter LogInsightVMware vCenter LogInsight - новый продукт управления журналами регистрации событий (логи - logs), разработан компанией VMware специально для облачных технологий, сообщила пресс-служба разработчика 24 июня 2013 года.
Направление
VMware vCenter Log Insight создан специально для анализа логов и позволяет автоматически управлять ими, осуществлять обработку, поиск и объединение данных для мониторинга систем, устранения неисправностей и выявления причин возникающих проблем. Продукт собирает неструктурированные данные от различных компонентов ИТ-инфраструктуры, таких как приложения, межсетевые экраны, сетевые устройства, операционные системы, системы хранения данных, виртуальные машины и хосты. VMware vCenter Log Insight поддерживает потоковые данные, создание запросов текущего состояния и определение в реальном времени схем, которые могут быть свободно конвертированы в любой формат. Кроме того, VMware vCenter Log Insight обладает необходимыми производительностью и масштабируемостью для анализа и визуализации многотерабайтных объемов данных.
«Динамичные виртуальные и облачные среды формируют большие объемы структурированных и неструктурированных данных, которые необходимо анализировать, а также обеспечивать их видимость в ИТ-инфраструктуре, — отметил Рамин Саяр (Ramin Sayar), вице-президент и директор по управлению облачными структурами VMware. — С помощью VMware vCenter Log Insight мы смогли вывести на новый уровень возможности аналитики данных. Используя новый продукт, ИТ-администраторы и проектные группы могут получать оперативные отчеты по всем сгенерированным данным. Интеграция VMware vCenter Log Insight с VMware vCenter Operations позволяет упростить поиск неисправностей в виртуальных и облачных средах».
Соответствие
VMware vCenter Log Insight полностью отвечает требованиям организаций, которые работают в среде VMware. Продукт совместим с VMware vSphere, что дает возможность использовать установленные панели мониторинга и отчеты. Интеграция VMware vCenter Log Insight с VMware vCenter Operations позволяет организациям сводить и анализировать как структурированные, так и неструктурированные данные для непрерывного управления процессами. VMware vCenter Log Insight можно запустить напрямую из VMware vCenter Operations для определения причины возникшей проблемы в ИТ-инфраструктуре. VMware vCenter Log Insight также может конвертировать данные логов в показатели KPI, которые отправляются в VMware vCenter Operations, чтобы администраторы могли просматривать подробную информацию из журналов на единой панели мониторинга.
Модуль
Продукт поставляется в виде виртуального модуля (Virtual Appliance), имеет интуитивно понятный графический пользовательский интерфейс, панели поиска и запросов, преднастроенные формы отчетов и панелей мониторинга.
2010: Обновленная модель лицензирования VMware vCenter: расчет стоимости в отношении ВМVMware в июле 2010 года представила новую модель лицензирования для семейства продуктов VMware vCenter. Теперь стоимость лицензий будет рассчитываться в отношении виртуальных машин, а не физического «железа». Этот шаг вполне логичен, поскольку все больше компаний переходят на модель виртуализации и «облачных» вычислений, и виртуальные машины становятся стандартной единицей измерения для развертывания инфраструктуры. Поэтому, когда лицензирование основано на «железе», в процессе миграции виртуальной машины в датацентре расчет лицензий существенно усложняется.
Данная модель обеспечивает наилучший баланс между стоимостью ПО и преимуществами, которые в конечном итоге получает пользователь. Благодаря нововведению вычислительные среды больше не будут привязываться к конкретным физическим носителям - станет возможным их свободное перемещение с одного оборудования на другое, без дополнительных затрат. Новые лицензии будут доступны с 1 сентября 2010 года только для продуктов семейства VMware vCenter.
Для обеспечения полного набора необходимых решений, VMware расширила пакет программного обеспечения, которое поможет автоматизировать управление динамическими виртуализированными системами.
Стоимость и доступность
Продукты VMware vCenter можно будет приобрести в пакетах в зависимости от количества виртуальных машин. Такие лицензии на решения VMware vCenter AppSpeed, VMware vCenter Chargeback и VMware vCenter Site Recovery Manager будут доступны с 1 сентября 2010 года, новая модель лицензирования для VMware vCenter CapacityIQ вступит в силу в конце 2010 - начале 2011.
Стоимость продуктов vCenter Application Discovery Manager и vCenter Configuration Manager в расчете за одну виртуальную машину с базовыми конфигурациями начинается от $50000.
Примечания