← volver
CVE-2021-21985

CVE-2021-21985

CVSS 9.8 CRITICALEPSS 100.0%● KEVCWE-20CWE-470CWE-918
En resumen

vSphere Client contiene una falla que permite a atacantes remotos en la red ejecutar comandos con privilegios totales en vCenter Server sin autenticación.

Detalle técnico

Vulnerabilidad de ejecución remota de código no autenticada en el plugin Virtual SAN Health Check de vSphere Client (CWE-20, CWE-470, CWE-918) accesible por el puerto 443 debido a falta de validación de entrada. Un atacante con acceso a la red puede inyectar cargas maliciosas para ejecutar comandos arbitrarios del sistema operativo con privilegios irrestrictos en el host vCenter Server.

Resumen generado y traducido por IA a partir de la descripción oficial.
The vSphere Client (HTML5) contains a remote code execution vulnerability due to lack of input validation in the Virtual SAN Health Check plug-in which is enabled by default in vCenter Server. A malicious actor with network access to port 443 may exploit this issue to execute commands with unrestricted privileges on the underlying operating system that hosts vCenter Server.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →