VeloCloud Orchestrator sur site attaqué, seules certaines versions ont été corrigées

Lucas Morel

if ( !emtpy($headline_subheadline ) ) : ?>

Les attaquants exploitent activement une faille critique de VeloCloud Orchestrator qui expose le système de gestion SD-WAN et les périphériques périphériques qu’il contrôle, tandis que des correctifs pour certaines versions concernées restent en attente.

endif; ?>

Une faille dans VeloCloud Orchestrator permet aux attaquants d’accéder à la plateforme utilisée par les organisations pour gérer leurs abonnements VeloCloud SD-WAN et les appareils périphériques qu’elle contrôle.

Arista, qui possède désormais l’activité VeloCloud, a averti ses clients qu’il existe une configuration vulnérable dans les déploiements VeloCloud Orchestrator sur site dont les attaquants distants peuvent abuser pour accéder aux « fonctionnalités internes privilégiées » et avoir un impact sur l’hôte VSO. La faille a également affecté les déploiements VCO hébergés et dédiés d’Arista, mais la société les a maintenant corrigés.

« Ce problème a été découvert en externe et est connu pour être activement exploité », a déclaré Arista dans son avis, exhortant les clients à mettre immédiatement à niveau vers une version corrigée de VCO – bien que les correctifs ne soient actuellement disponibles que pour certaines des versions concernées.

Mayuresh Dani, responsable de la recherche en sécurité chez Qualys Threat Research Unit, a averti que les versions non corrigées restent « exposées à une exploitation active et ne disposent que de contrôles compensatoires à titre de protection ».

Arista a déclaré que les organisations soupçonnant une compromission devraient conserver les journaux d’accès Web VCO, les journaux des applications back-end, les journaux système, les journaux de base de données et les horodatages pertinents du système de fichiers avant d’y remédier lorsque cela est opérationnellement possible.

Andrew Costis, responsable de l’ingénierie de l’équipe de recherche sur les adversaires d’AttackIQ, soutient ce conseil. « Les correctifs ferment la porte mais n’inversent pas ce qui est passé par là. Un orchestrateur compromis peut atteindre les appareils Edge qu’il gère, alterner les informations d’identification et valider l’état des appareils sur tous les sites », a-t-il déclaré.

Les versions concernées couvrent quatre trains de versions VCO : 5.2.3.15 et versions antérieures dans la série 5.2.x, 6.1.3.7 et versions antérieures dans 6.1.x, 6.4.2.7 et versions antérieures dans 6.4.x, et 7.0.0.2 et versions antérieures dans 7.0. X.

Arista a publié des correctifs dans les versions VCO 5.2.3.16 et ultérieures dans le train 5.2.3 et 6.4.2.8 et ultérieures dans le train 6.4.2.

Des correctifs pour les autres trains sont encore à venir.

Costis d’AttackIQ a déclaré que les conseils d’Arista soulignaient la nécessité d’une gestion continue de l’exposition aux menaces et d’une validation de l’exposition adverse : « Savoir quels orchestrateurs sont joignables et prouver que vos restrictions d’accès sont réellement valables vaut bien plus avant qu’un avis comme celui-ci arrive qu’après.

Il s’agit de la deuxième faille VeloCloud de gravité maximale qu’Arista doit corriger cette année. La société a corrigé un autre bug activement exploité sur la plateforme en juillet.

Monde des réseaux

Sécurité du réseauSécurité