Betroffen sind ausgerechnet auch jene Versionen, die eine andere VCO-Schwachstelle beheben sollten – jene Lücke, die Arista im Juli als ausgenutzt gemeldet hatte. Anders als damals hängt die Angreifbarkeit diesmal von der Konfiguration ab: Der Juli-Fehler traf VCO standardmäßig, keine Einstellung konnte davor schützen.

VeloCloud-Edges können sich in drei Modi gegenüber dem Orchestrator ausweisen. Im Modus „Certificate Deactivated“ nutzt ein Edge einen vorab geteilten Schlüssel (PSK), in den Modi „Certificate Acquire“ und „Certificate Required“ dagegen ein vom Orchestrator ausgestelltes Zertifikat. Arista formuliert die Bedingung so, ein Orchestrator sei exponiert, wenn „zertifikatsbasierte Authentifizierung vom VeloCloud Edge zum VeloCloud Orchestrator (VCO) konfiguriert ist“. Welcher dieser Modi damit konkret gemeint ist, ließ der Hersteller offen.

Beim Patch-Stand klafft eine Lücke: Zum 22. September stehen korrigierte Versionen für die Zweige 5.2 und 6.4 bereit, für die Zweige 6.1 und 7.0 dagegen noch nicht. Arista kündigte an, Korrekturen für alle weiterhin unterstützten betroffenen Zweige nachzuliefern und das Advisory entsprechend zu ergänzen. Kunden, die auf einem nicht mehr unterstützten Release-Zweig arbeiten, sollen sich wegen Upgrade-Optionen an das Technical Assistance Center (TAC) von Arista wenden.

Anzeige

Bis zur Installation einer korrigierten Version empfiehlt Arista Übergangsmaßnahmen. Für die Erkennung eines Einbruchs gibt es laut Hersteller allerdings keinen einzelnen eindeutigen Beleg: Administratoren sollen die Web-Zugriffsprotokolle des VCO auf Anfragen mit ungewöhnlichen URL-artigen Pfaden, kodierten Zeichen, Verweisen auf lokale oder interne Dienste sowie auf auffällig hohe Anfrageraten durchsehen.

Wer solche Spuren findet, soll den Zustand des VCO sichern und das TAC oder das zuständige Arista-Account-Team kontaktieren. Bei Verdacht auf eine Kompromittierung rät Arista, vor jeder Korrekturmaßnahme die Web-Zugriffs-, Backend-Anwendungs-, System- und Datenbankprotokolle sowie die Dateisystem-Zeitstempel zu sichern, soweit das praktikabel ist.

Auch nach dem Upgrade sei eine Incident Response angeraten. Dazu zählt Arista das Rotieren von Zugangsdaten, die Durchsicht von Administratoraktivitäten, die Prüfung des Zustands der verwalteten Edge-Geräte sowie das Wiederherstellen oder Ersetzen des Orchestrators aus vertrauenswürdigen Quellen.