← volver
CVE-2021-21972criticalbajo ataqueransomwareCWE-22

CVE-2021-21972

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 100%
de la publicación al arma0 días
Publicada en NVD24 feb
1ª PoC11 mar
metasploit23 feb
CISA KEV+252d
probabilidad de explotación
100%top 1% de las CVE
explotación observada
CISA + VulnCheck
60 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumen

Falha de execução remota de código no vCenter Server, explorável por um plugin do vSphere Client (HTML5) que aceita upload de arquivo sem autenticação adequada e sem restringir o caminho de destino. Qualquer atacante com acesso de rede à porta 443 do vCenter consegue executar comandos com privilégios irrestritos no sistema operacional subjacente — sem precisar de credenciais. Está confirmada em exploração ativa (KEV da CISA) e tem exploit público, o que a torna prioridade máxima em qualquer ambiente vSphere exposto.

Detalle técnico

A CISA classifica a falha como CWE-23 (Relative Path Traversal). O mecanismo, segundo os títulos dos advisories técnicos publicados (PacketStorm/pesquisadores), é upload arbitrário de arquivo: um plugin específico do vSphere Client expõe um endpoint HTTP que aceita arquivos enviados pelo cliente e os grava no sistema de arquivos do servidor sem validar corretamente o caminho/destino informado. Isso permite que um atacante escreva um arquivo (por exemplo, um webshell) fora do diretório esperado, em local acessível via web, alcançando execução de código no contexto do processo do vCenter.

Cómo se explota

O vetor é de rede: basta ter acesso TCP à porta 443 do vCenter Server, sem necessidade de autenticação prévia (PR:N, UI:N no vetor CVSS confirma isso), o que explica o CVSS 9.8. Não há pré-condição de configuração não padrão conhecida — a exposição do vCenter na porta 443, algo comum em ambientes de virtualização corporativos e, criticamente, em instalações acessíveis pela internet ou por segmentos de rede pouco segmentados, é suficiente. Existe módulo Metasploit, template Nuclei e PoC pública, o que baixou a barreira técnica para exploração massiva — daí o EPSS próximo de 1.0. A CISA incluiu a CVE no catálogo KEV (adicionada em 03/11/2021, com prazo de correção até 17/11/2021), confirmando exploração ativa no mundo real; não há indicação no catálogo de uso associado a campanhas de ransomware especificamente.

Versiones

Afectadas
VMware vCenter Server 7.x anterior a 7.0 U1c; 6.7.x anterior a 6.7 U3l; 6.5.x anterior a 6.5 U3n. VMware Cloud Foundation 4.x anterior a 4.2 e 3.x anterior a 3.10.1.2.
Corregidas en
vCenter Server 7.0 U1c, 6.7 U3l e 6.5 U3n (e versões posteriores dentro de cada ramo). VMware Cloud Foundation 4.2 (ramo 4.x) e 3.10.1.2 (ramo 3.x).

Cómo protegerse

A correção definitiva é atualizar para as versões corrigidas pela VMware: vCenter Server 7.0 U1c ou posterior, 6.7 U3l ou posterior, e 6.5 U3n ou posterior; para VMware Cloud Foundation, atualizar para 4.2 ou posterior (ramo 4.x) e 3.10.1.2 ou posterior (ramo 3.x). O advisory oficial é o VMSA-2021-0002.

Quando a atualização imediata não é viável, a própria VMware publicou um workaround (desabilitar o plugin vulnerável via script/comando documentado no VMSA) que reduz a superfície de ataque sem remover a funcionalidade do restante do vCenter — mas isso deve ser tratado como paliativo temporário, não substituto do patch, pois pode desativar recursos que dependem do plugin. Restringir o acesso à porta 443 do vCenter apenas a redes de gerência confiáveis (via firewall/ACL) reduz a exposição, mas não elimina o risco de um atacante já dentro da rede interna — cenário comum em movimentação lateral. Não confiar apenas em WAF genérico como mitigação suficiente: a falha está na lógica de manipulação de caminho de arquivo do próprio plugin, e regras de WAF para path traversal têm alta taxa de bypass nesse tipo de vulnerabilidade.

Cómo detectar

Sinal principal a procurar em logs de acesso do vCenter (HTTP na porta 443): requisições de upload direcionadas ao endpoint do plugin vulnerável contendo sequências de path traversal (padrões como '../' codificados) no parâmetro de nome/destino do arquivo, seguidas da criação de arquivos inesperados (webshells) em diretórios web-acessíveis do vCenter. A existência de módulo Metasploit e template Nuclei públicos significa que scanners automatizados provavelmente já testaram esse endpoint contra qualquer vCenter exposto à internet desde 2021; ausência de log específico não garante que não houve tentativa, já que muitos ambientes não retêm logs de aplicação do vCenter por tempo suficiente ou não os correlacionam.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
The vSphere Client (HTML5) contains a remote code execution vulnerability in a vCenter Server plugin. A malicious actor with network access to port 443 may exploit this issue to execute commands with unrestricted privileges on the underlying operating system that hosts vCenter Server. This affects VMware vCenter Server (7.x before 7.0 U1c, 6.7 before 6.7 U3l and 6.5 before 6.5 U3n) and VMware Cloud Foundation (4.x before 4.2 and 3.x before 3.10.1.2).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
PoCs públicas encontradas60
exploitdbwww.exploit-db.com/exploits/49602no verificadoexploitdbwww.exploit-db.com/exploits/50056no verificadogithubgithub.com/Schira4396/VcenterKiller1484githubgithub.com/NS-Sp4ce/CVE-2021-21972500githubgithub.com/horizon3ai/CVE-2021-21972271githubgithub.com/psc4re/NSE-scripts162githubgithub.com/QmF0c3UK/CVE-2021-21972-vCenter-6.5-7.0-RCE-POC137githubgithub.com/alt3kx/CVE-2021-2197254githubgithub.com/milo2012/CVE-2021-2197233githubgithub.com/conjojo/VMware_vCenter_UNAuthorized_RCE_CVE-2021-2197228githubgithub.com/GuayoyoCyber/CVE-2021-2197228githubgithub.com/TaroballzChen/CVE-2021-2197219githubgithub.com/orangmuda/CVE-2021-2197211githubgithub.com/Ma1Dong/vcenter_rce11githubgithub.com/B1anda0/CVE-2021-2197211githubgithub.com/yaunsky/CVE-2021-219728githubgithub.com/murataydemir/CVE-2021-219726githubgithub.com/pettyhacks/vSphereyeeter3githubgithub.com/ByZain/CVE-2021-219723githubgithub.com/haidv35/CVE-2021-219723githubgithub.com/renini/CVE-2021-219722githubgithub.com/robwillisinfo/VMware_vCenter_CVE-2021-219721githubgithub.com/L-pin/CVE-2021-219721githubgithub.com/Osyanina/westone-CVE-2021-21972-scanner1githubgithub.com/d3sh1n/cve-2021-219720githubgithub.com/JMousqueton/Detect-CVE-2021-219720githubgithub.com/user16-et/cve-2021-21972_PoC0githubgithub.com/TAI-REx/CVE-2021-219720githubgithub.com/SimoesCTT/CTT-enhanced-VMware-vCenter0vulncheckvulncheck.com/xdb/ac0201ca4ddfno verificadovulncheckvulncheck.com/xdb/4dc77b48cf47no verificadovulncheckvulncheck.com/xdb/5a55e5206802no verificadovulncheckvulncheck.com/xdb/f3659ae41b0ano verificadocve_referencepacketstormsecurity.com/files/161590/VMware-vCenter-Server-7.0-Arbitrary-File-Upload.htmlno verificadocve_referencepacketstormsecurity.com/files/161695/VMware-vCenter-Server-File-Upload-Remote-Code-Execution.htmlno verificadocve_referencepacketstormsecurity.com/files/163268/VMware-vCenter-6.5-6.7-7.0-Remote-Code-Execution.htmlno verificadovulncheckvulncheck.com/xdb/f5085330e7bcno verificadovulncheckvulncheck.com/xdb/e5087c9a9442no verificadovulncheckvulncheck.com/xdb/88eb7edb230dno verificadovulncheckvulncheck.com/xdb/faddcda29d3cno verificadovulncheckvulncheck.com/xdb/e4f7d23fc6bcno verificadovulncheckvulncheck.com/xdb/fd2fcce15234no verificadovulncheckvulncheck.com/xdb/bf096845ad35no verificadovulncheckvulncheck.com/xdb/631d9af3bfb8no verificadovulncheckvulncheck.com/xdb/2d286a01e9d1no verificadovulncheckvulncheck.com/xdb/a7861044684bno verificadovulncheckvulncheck.com/xdb/4cd8ec4552aeno verificadovulncheckvulncheck.com/xdb/a94c832dd944no verificadovulncheckvulncheck.com/xdb/dc0b46e20f6fno verificadovulncheckvulncheck.com/xdb/a59690df9cb5no verificadovulncheckvulncheck.com/xdb/93708da6b80fno verificadovulncheckvulncheck.com/xdb/024d4588b4c7no verificadovulncheckvulncheck.com/xdb/6b4434a13dfeno verificadovulncheckvulncheck.com/xdb/b31ce24a2fd8no verificadovulncheckvulncheck.com/xdb/0881bb35ce65no verificadovulncheckvulncheck.com/xdb/087036e51a0ano verificadovulncheckvulncheck.com/xdb/f10f8971b996no verificadovulncheckvulncheck.com/xdb/e3cd0f2b9c4ano verificadovulncheckvulncheck.com/xdb/bef16d85cf6bno verificadovulncheckvulncheck.com/xdb/51d9db6c8498no verificado
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.