¡¾Îó²îͨ¸æ¡¿Kaseya VSA 7Ô¶à¸öÇå¾²Îó²î

Ðû²¼Ê±¼ä 2021-07-12

0x00 Îó²î¸ÅÊö

Kaseya VSAÊÇÍйÜЧÀÍÌṩÉÌ (MSP) ³£ÓÃÀ´ÖÎÀí¿Í»§ÍøÂçµÄ RMM£¨Ô¶³Ì¼à¿ØºÍÖÎÀí£©Èí¼þ¡£ ¡£¡£¡£¡£¡£ ¡£

2021Äê7ÔÂ11ÈÕ£¬£¬£¬£¬£¬£¬KaseyaÐû²¼VSA 9.5.7a (9.5.7.2994)µÄÇå¾²¸üУ¬£¬£¬£¬£¬£¬ÐÞ¸´ÁËCVE-2021-30116¡¢CVE-2021-30119 ºÍ CVE-2021-30120Îó²î£¬£¬£¬£¬£¬£¬ÒÔ¼°»á»° cookie δʹÓÃÇå¾²±ê¼Ç¡¢±©Á¦ÆÆ½âºÍÎļþÉÏ´«µÈÎÊÌâ¡£ ¡£¡£¡£¡£¡£ ¡£

 

0x01 Îó²îÏêÇé

image.png

½ñÄê4Ô£¬£¬£¬£¬£¬£¬ºÉÀ¼Îó²îÅû¶Ñо¿Ëù (DIVD) Ïò Kaseya Åû¶ÁËÆß¸öÎó²î£º

CVE-2021-30116£ºÐÅϢй¶Îó²î£¬£¬£¬£¬£¬£¬Ó°Ïì9.5.7 ֮ǰµÄ°æ±¾¡£ ¡£¡£¡£¡£¡£ ¡£

CVE-2021-30117£ºSQL ×¢ÈëÎó²î£¬£¬£¬£¬£¬£¬ÒÑÔÚ 5 Ô 8 ÈյIJ¹¶¡ÖÐÐÞ¸´¡£ ¡£¡£¡£¡£¡£ ¡££¨VSA 9.5.6£©

CVE-2021-30118£ºÔ¶³Ì´úÂëÖ´ÐÐÎó²î£¬£¬£¬£¬£¬£¬ÒÑÔÚ 4 Ô 10 ÈյIJ¹¶¡ÖÐÐÞ¸´¡£ ¡£¡£¡£¡£¡£ ¡£(v9.5.5)

CVE-2021-30119£ºXSSÎó²î£¬£¬£¬£¬£¬£¬Ó°Ïì9.5.7 ֮ǰµÄ°æ±¾¡£ ¡£¡£¡£¡£¡£ ¡£

CVE-2021-30120 £º2FA ÈÆ¹ýÎó²î£¬£¬£¬£¬£¬£¬Ó°Ïì9.5.7 ֮ǰµÄ°æ±¾¡£ ¡£¡£¡£¡£¡£ ¡£

CVE-2021-30121£ºÍâµØÎļþ°üÀ¨Îó²î£¬£¬£¬£¬£¬£¬ÒÑÔÚ 5 Ô 8 ÈյIJ¹¶¡ÖÐÐÞ¸´¡£ ¡£¡£¡£¡£¡£ ¡££¨VSA 9.5.6£©

CVE-2021-30201£ºXML ÍⲿʵÌåÎó²î£¬£¬£¬£¬£¬£¬ÒÑÔÚ 5 Ô 8 ÈյIJ¹¶¡ÖÐÐÞ¸´¡£ ¡£¡£¡£¡£¡£ ¡££¨VSA 9.5.6£©

 

ÊÂÎñÏêÇé

2021Äê7ÔÂ2ÈÕ£¬£¬£¬£¬£¬£¬REvil ÍÅ»ïʹÓà Kaseya VSA Èí¼þÖеÄÇå¾²Îó²îÕë¶ÔÈ«Çò¶à¸öMSP¼°Æä¿Í»§Ìᳫ¹©Ó¦Á´¹¥»÷¡£ ¡£¡£¡£¡£¡£ ¡£¾ÝÌåÏÖ£¬£¬£¬£¬£¬£¬¹¥»÷Õß¿ÉÄܵ¥¶ÀʹÓûò×éºÏʹÓÃÁËCVE-2021-30116¡¢CVE-2021-30119 ºÍ CVE-2021-30120£¬£¬£¬£¬£¬£¬ÒÔÈÆ¹ýÈÏÖ¤²¢ÔËÐÐí§ÒâÏÂÁî¡£ ¡£¡£¡£¡£¡£ ¡£

×÷ΪÏìÓ¦£¬£¬£¬£¬£¬£¬Kaseya½¨ÒéÁ¬Ã¦¹Ø±ÕVSA ЧÀÍÆ÷¡£ ¡£¡£¡£¡£¡£ ¡£Ö®ºó£¬£¬£¬£¬£¬£¬¿É´ÓInternet »á¼ûµÄ Kaseya VSA ʵÀýÊýÄ¿ÒÑ´Ó2200 ¶à¸öϽµµ½²»µ½ 140 ¸ö¡£ ¡£¡£¡£¡£¡£ ¡£

image.png

ʺ󣬣¬£¬£¬£¬£¬KaseyaÌåÏÖ£¬£¬£¬£¬£¬£¬REvil¹©Ó¦Á´ÀÕË÷Èí¼þ¹¥»÷ÈëÇÖÁËÔ¼60¸öʹÓøù«Ë¾VSAÄÚ²¿²úÆ·µÄ¿Í»§µÄϵͳ£¬£¬£¬£¬£¬£¬Êܺ¦Õß½ü1500Ãû£¬£¬£¬£¬£¬£¬ÓÉÓÚËûÃǵÄÍøÂçÊÇÓÉMSPʹÓÃKaseyaÔ¶³ÌÖÎÀí¹¤¾ßÖÎÀíµÄ¡£ ¡£¡£¡£¡£¡£ ¡£±ðµÄ£¬£¬£¬£¬£¬£¬RevilµÄ¹¥»÷ÕßÊÇͨ¹ýVSA ²úÆ·¹¦Ð§°²ÅÅÀÕË÷Èí¼þµÄ£¬£¬£¬£¬£¬£¬ÏÖÔÚûÓÐÖ¤¾ÝÅú×¢ Kaseya µÄ VSA ´úÂë¿âÒѱ»¸Ä¶¯¡£ ¡£¡£¡£¡£¡£ ¡£

REvilÉù³ÆÒѾ­¼ÓÃÜÁËÁè¼Ý 1,000,000 ¸öϵͳ£¬£¬£¬£¬£¬£¬×î³õÆäÒªÇó 7000 ÍòÃÀÔªµÄÊê½ð£¬£¬£¬£¬£¬£¬ÏÖÔÚÒªÇó 5000 ÍòÃÀÔª¹ºÖÃͨÓýâÃÜÆ÷¡£ ¡£¡£¡£¡£¡£ ¡£

 

Ó°Ïì¹æÄ£

Kaseya VSA < 9.5.7a

 

0x02 ´¦Öóͷ£½¨Òé

ÏÖÔÚÕâЩÎó²îÒѾ­ÐÞ¸´£¬£¬£¬£¬£¬£¬½¨ÒéÉý¼¶ÖÁVSA 9.5.7a (9.5.7.2994) °æ±¾¡£ ¡£¡£¡£¡£¡£ ¡£

ÆäËü²½·¥

1.Kaseya ±Þ²ß¿Í»§ÔÚ×°ÖøüÐÂ֮ǰ×ñÕÕ¡°ÍâµØ VSA Æô¶¯×¼±¸Ö¸ÄÏ¡±°ì·¨£¬£¬£¬£¬£¬£¬ÒÔ±ÜÃâ¹¥»÷ÐÐΪ¡£ ¡£¡£¡£¡£¡£ ¡£ÒÔÏÂÊÇÖÎÀíÔ±ÔÚÔÙ´ÎÆô¶¯ VSA ЧÀÍÆ÷²¢½«ËüÃÇÅþÁ¬µ½ Internet ֮ǰӦ¸ÃÖ´ÐеĻù±¾°ì·¨£º£¨Öص㣺²»¿É´Ó Internet ¹ûÕæ»á¼ûÍâµØ VSA ЧÀÍÆ÷£©

l  È·±£ÄúµÄ VSA ЧÀÍÆ÷ÊǸôÀëµÄ £»£»£»£»

l  ¼ì²éϵͳµÄÍ×Эָ±ê (IOC)  £»£»£»£»

l  ×°ÖÃVSAЧÀÍÆ÷²Ù×÷ϵͳ²¹¶¡ £»£»£»£»

l  ʹÓà URL Rewrite ¿ØÖÆÍ¨¹ý IIS ¶Ô VSA µÄ»á¼û £»£»£»£»

l  ×°Öà FireEye ÊðÀí £»£»£»£»

l  ɾ³ý¹ÒÆðµÄ¾ç±¾/×÷Òµ¡£ ¡£¡£¡£¡£¡£ ¡£

 

2.±ðµÄ£¬£¬£¬£¬£¬£¬Kaseya »¹±Þ²ß¿Í»§Ê¹ÓÃËûÃǵÄPowerShell ¾ç±¾µÄ¡°ÈëÇÖ¼ì²â¹¤¾ß¡±À´¼ì²â VSA ЧÀÍÆ÷»ò¶ËµãÊÇ·ñÒѱ»ÈëÇÖ£º¾ç±¾½«¼ì²é VSA ЧÀÍÆ÷ÊÇ·ñ±£´æ¡°Kaseya\webpages\managedfiles\vsaticketfiles\agent.crt¡±ºÍ¡°Kaseya\webpages\managedfiles\vsaticketfiles\agent.exe¡±ÒÔ¼°¡°agent.crt¡±ºÍ¡°agent.exe¡±Ôڶ˵ãÉÏ¡£ ¡£¡£¡£¡£¡£ ¡££¨×¢£ºREvil ÍÅ»ïʹÓà agent.crt ºÍ agent.exe ÎļþÀ´°²ÅÅ REvil ÀÕË÷Èí¼þ¿ÉÖ´ÐÐÎļþ£©¡£ ¡£¡£¡£¡£¡£ ¡£

 

3. ΪÁËÌá¸ßÇå¾²ÐÔ£¬£¬£¬£¬£¬£¬Kaseya »¹½¨ÒéÄÚ²¿°²ÅÅµÄ VSA ÖÎÀíÔ±½«¶Ô Web GUI µÄ»á¼ûȨÏÞÏÞÖÆÎªÍâµØ IP µØµãºÍÒÑÖªÇå¾²²úƷʹÓÃµÄ IP µØµã¡£ ¡£¡£¡£¡£¡£ ¡£

 

ÏÂÔØÁ´½Ó£º

https://helpdesk.kaseya.com/hc/en-gb/articles/4403785889041

https://kaseya.app.box.com/s/0ysvgss7w48nxh8k1xt7fqhbcjxhas40

 

0x03 ²Î¿¼Á´½Ó

https://helpdesk.kaseya.com/hc/en-gb/articles/4403785889041

https://mp.weixin.qq.com/s/aoSf0HFH7lOz6bGXGKboNg

https://www.bleepingcomputer.com/news/security/kaseya-patches-vsa-vulnerabilities-used-in-revil-ransomware-attack/

 

0x04 ¸üа汾

°æ±¾

ÈÕÆÚ

ÐÞ¸ÄÄÚÈÝ

V1.0

2021-07-12

Ê×´ÎÐû²¼

 

0x05 Îĵµ¸½Â¼

CNVD£ºwww.cnvd.org.cn

CNNVD£ºwww.cnnvd.org.cn

CVE£ºcve.mitre.org

NVD£ºnvd.nist.gov

CVSS£ºwww.first.org

 

0x06 ¹ØÓÚ¿­·¢k8

¹Ø×¢ÒÔϹ«Öںţ¬£¬£¬£¬£¬£¬»ñÈ¡¸ü¶à×ÊѶ£º

image.png         image.png