Notícias
RECOMENDAÇÃO 05/2023
[TLP:CLEAR]
1. Na última semana foram publicadas pela VMware um conjunto de vulnerabilidades críticas que afetam os produtos "vRealize Log Insight", também conhecido como "VMware Aria Operations for Logs".
2. As vulnerabilidades permitem o upload arbitrário de arquivos, com a possibilidade de execução remota de código. Se tais vulnerabilidades não forem corrigidas, um agente mal-intencionado poderá explorar esses problemas para obter acesso a informações confidenciais, dentre outras possíveis ações maliciosas.
3. A comunidade de Segurança da Informação identificou tentativas automatizadas de ataques cibernéticos explorando as supracitadas vulnerabilidades, que estão listadas abaixo:
- https://nvd.nist.gov/vuln/detail/CVE-2022-31704
- https://nvd.nist.gov/vuln/detail/CVE-2022-31706
- https://nvd.nist.gov/vuln/detail/CVE-2022-31710
4. O Centro de Prevenção, Tratamento e Resposta à Incidentes Cibernéticos de Governo (CTIR Gov) recomenda às instituições da Administração Pública Federal (APF) que identifiquem em seus inventários de ativos a existência de produtos "vRealize Log Insight" e apliquem os pacthes de correção disponibilizados pelo fabricante com a urgência que o caso requer, conforme as orientações contidas nos links:
- https://www.vmware.com/security/advisories/VMSA-2023-0001.html
- https://customerconnect.vmware.com/downloads/details?downloadGroup=VRLI-8102&productId=1351
5. O link a seguir contém informações técnicas complementares para a aplicação das atualizações:
6. Recomendamos ainda que, até que a atualização seja efetivamente executada, sejam aplicadas as ações de contenção conforme instruções publicadas em:
7. O CTIR Gov, em concordância com o previsto no Decreto 10.748/2021, solicita que as entidades responsáveis pelas Equipes de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos Setoriais orientem a constituency de seus respectivos setores sobre o tratado neste Alerta, de acordo com suas diretrizes e políticas específicas.
8. Sugerimos a consulta frequente aos alertas e recomendações do CTIR Gov, divulgados em:
Equipe CTIR Gov.
[TLP:CLEAR]