{"id":18124,"date":"2021-09-21T19:52:20","date_gmt":"2021-09-21T22:52:20","guid":{"rendered":"https:\/\/www.kaspersky.com.br\/blog\/?p=18124"},"modified":"2021-09-21T19:54:14","modified_gmt":"2021-09-21T22:54:14","slug":"vulnerabilities-in-omi-azure","status":"publish","type":"post","link":"https:\/\/www.kaspersky.com.br\/blog\/vulnerabilities-in-omi-azure\/18124\/","title":{"rendered":"Vulnerabilidades OMI amea\u00e7am m\u00e1quinas virtuais Linux no Azure"},"content":{"rendered":"<p>Surgiram <a href=\"https:\/\/www.wiz.io\/blog\/secret-agent-exposes-azure-customers-to-unauthorized-code-execution\" target=\"_blank\" rel=\"noopener nofollow\">not\u00edcias<\/a> de uma pr\u00e1tica bastante perigosa no Microsoft Azure, em que, quando um usu\u00e1rio cria uma m\u00e1quina virtual Linux e habilita certos servi\u00e7os do Azure, a plataforma instala automaticamente o agente <em>Open Management Infrastructure<\/em> (OMI). Mas o usu\u00e1rio n\u00e3o saber\u00e1 disso.<\/p>\n<p>Embora uma instala\u00e7\u00e3o furtiva possa parecer terr\u00edvel \u00e0 primeira vista, esta realmente n\u00e3o seria t\u00e3o ruim se n\u00e3o fosse por dois problemas: primeiro, o agente tem vulnerabilidades conhecidas e, segundo, n\u00e3o tem mecanismo de atualiza\u00e7\u00e3o autom\u00e1tica no Azure. At\u00e9 que a Microsoft resolva esse problema, as organiza\u00e7\u00f5es que usam m\u00e1quinas virtuais Linux no Azure precisar\u00e3o agir.<\/p>\n<h2>Vulnerabilidades no Open Management Infrastructure e como os invasores podem explor\u00e1-las<\/h2>\n<p>Na Patch Tuesday de setembro, a Microsoft lan\u00e7ou atualiza\u00e7\u00f5es de seguran\u00e7a para quatro vulnerabilidades no agente Open Management Infrastructure. Uma deles, <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2021-38647\" target=\"_blank\" rel=\"noopener nofollow\">CVE-2021-38647<\/a>, permite execu\u00e7\u00e3o remota de c\u00f3digo (remote code execution, RCE em ingl\u00eas) e \u00e9 cr\u00edtico, e os outros tr\u00eas, <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2021-38648\" target=\"_blank\" rel=\"noopener nofollow\">CVE-2021-38648<\/a>, <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2021-38645\" target=\"_blank\" rel=\"noopener nofollow\">CVE-2021-38645<\/a>, e <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2021-38649\" target=\"_blank\" rel=\"noopener nofollow\">CVE-2021-38649<\/a> podem ser usados para privil\u00e9gios por escalonamento (privilege escalation, LPE em ingl\u00eas) em ataques de v\u00e1rios est\u00e1gios quando os invasores penetram na rede da v\u00edtima com anteced\u00eancia. Essas tr\u00eas vulnerabilidades t\u00eam pontua\u00e7\u00e3o alta no CVSS.<\/p>\n<p>Quando usu\u00e1rios do Microsoft Azure criam uma m\u00e1quina virtual Linux e habilitam uma s\u00e9rie de servi\u00e7os, o OMI \u2013 com vulnerabilidades e tudo mais \u2013 \u00e9 implantado no sistema automaticamente. Os servi\u00e7os incluem Automa\u00e7\u00e3o, Atualiza\u00e7\u00e3o Autom\u00e1tica , Pacote de Gerenciamento de Opera\u00e7\u00f5es, Azure Log Analytics, Gerenciamento de Configura\u00e7\u00e3o e Diagn\u00f3stico, uma lista que provavelmente est\u00e1 longe de estar completa. O agente Open Management Infrastructure por si s\u00f3 tem os privil\u00e9gios mais altos no sistema e, como suas tarefas incluem a coleta de estat\u00edsticas e configura\u00e7\u00f5es de sincroniza\u00e7\u00e3o, geralmente \u00e9 acess\u00edvel pela Internet por meio de v\u00e1rias portas HTTP, dependendo dos servi\u00e7os habilitados.<\/p>\n<p>Por exemplo, se a porta de escuta for 5986, os invasores podem explorar a vulnerabilidade CVE-2021-38647 e executar c\u00f3digos maliciosos remotamente. Se o OMI estiver dispon\u00edvel para gerenciamento remoto (por meio da porta 5986, 5985 ou 1270), os golpistas podem explorar a mesma vulnerabilidade para obter acesso a toda a vizinhan\u00e7a da rede no Azure. Especialistas dizem que a brecha \u00e9 muito f\u00e1cil de explorar.<\/p>\n<blockquote class=\"twitter-tweet\" data-width=\"500\" data-dnt=\"true\">\n<p lang=\"en\" dir=\"ltr\">This is even more severe. The RCE is the simplest RCE you can ever imagine. Simply remove the auth header and you are root. remotely. on all machines. Is this really 2021? <a href=\"https:\/\/t.co\/iIHNyqgew4\" target=\"_blank\" rel=\"noopener nofollow\">pic.twitter.com\/iIHNyqgew4<\/a><\/p>\n<p>\u2014 Ami Luttwak (@amiluttwak) <a href=\"https:\/\/twitter.com\/amiluttwak\/status\/1437898746747097090?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">September 14, 2021<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>At\u00e9 agora, nenhum ataque foi relatado, mas com muitas informa\u00e7\u00f5es dispon\u00edveis sobre como seria f\u00e1cil explorar essas vulnerabilidades, provavelmente n\u00e3o demorar\u00e1 muito.<\/p>\n<h2>Como se proteger<\/h2>\n<p>A Microsoft lan\u00e7ou patches para todas as quatro vulnerabilidades. No entanto, o OMI nem sempre \u00e9 atualizado automaticamente, ent\u00e3o voc\u00ea precisar\u00e1 verificar qual vers\u00e3o est\u00e1 dispon\u00edvel em sua m\u00e1quina virtual Linux. Se for anterior a 1.6.8.1, atualize o agente Open Management Infrastructure. Para saber como, consulte a descri\u00e7\u00e3o da vulnerabilidade <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2021-38647\" target=\"_blank\" rel=\"noopener nofollow\">CVE-2021-38647<\/a>.<\/p>\n<p>Os especialistas tamb\u00e9m recomendam restringir o acesso \u00e0s portas 5985, 5986 e 1270 atrav\u00e9s da rede para evitar que qualquer pessoa execute o RCE.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Agente Open Management Infrastructure (OMI), com quatro vulnerabilidades, est\u00e1 sendo instalado automaticamente em m\u00e1quinas virtuais Linux no Microsoft Azure.<\/p>\n","protected":false},"author":2581,"featured_media":18125,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1119,1655],"tags":[2774,1185,350,22,267],"class_list":{"0":"post-18124","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-business","8":"category-enterprise","9":"tag-azure","10":"tag-business","11":"tag-linux","12":"tag-microsoft","13":"tag-vulnerabilidades"},"hreflang":[{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/vulnerabilities-in-omi-azure\/18124\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/vulnerabilities-in-omi-azure\/23305\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/vulnerabilities-in-omi-azure\/18792\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/vulnerabilities-in-omi-azure\/25371\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/vulnerabilities-in-omi-azure\/23452\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/vulnerabilities-in-omi-azure\/22852\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/vulnerabilities-in-omi-azure\/25976\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/vulnerabilities-in-omi-azure\/25558\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/vulnerabilities-in-omi-azure\/31483\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/vulnerabilities-in-omi-azure\/10060\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/vulnerabilities-in-omi-azure\/41977\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/vulnerabilities-in-omi-azure\/17610\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/vulnerabilities-in-omi-azure\/15271\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/vulnerabilities-in-omi-azure\/27374\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/vulnerabilities-in-omi-azure\/31634\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/vulnerabilities-in-omi-azure\/27564\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/vulnerabilities-in-omi-azure\/24347\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/vulnerabilities-in-omi-azure\/29691\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/vulnerabilities-in-omi-azure\/29485\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.com.br\/blog\/tag\/business\/","name":"Business"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/18124","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/users\/2581"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/comments?post=18124"}],"version-history":[{"count":1,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/18124\/revisions"}],"predecessor-version":[{"id":18126,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/18124\/revisions\/18126"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media\/18125"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media?parent=18124"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/categories?post=18124"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/tags?post=18124"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}