VMware vCenter Server Out-of-Bounds Write Vulnerability
Corrija agora. Ela está sob exploração confirmada pelo CISA, tem exploit funcional público e 1 grupo(s) de ameaça a utilizam.
Grupos conhecidos por explorar esta vulnerabilidade (atribuição MITRE ATT&CK).
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumo
Falha de out-of-bounds write (CWE-787) na implementação do protocolo DCERPC do VMware vCenter Server, explorável remotamente sem autenticação e sem interação do usuário. A VMware confirmou exploração ativa antes mesmo da divulgação — trata-se de um caso raro em que o CVSS 9.8 reflete corretamente a gravidade real: qualquer atacante com acesso de rede ao vCenter pode obter execução remota de código.
Detalhamento técnico
A vulnerabilidade reside no serviço que implementa DCERPC (Distributed Computing Environment / Remote Procedure Calls) dentro do vCenter Server. Um out-of-bounds write ocorre quando o código escreve dados além dos limites de um buffer alocado, geralmente por falha de validação de tamanho em campos controlados por quem envia a requisição RPC. Esse tipo de corrupção de memória, dependendo do que é sobrescrito, permite alterar fluxo de execução e, em última instância, executar código arbitrário no contexto do processo vulnerável.
O advisory da VMware (VMSA-2023-0023) não detalha a estrutura interna do pacote DCERPC malformado nem qual componente específico do vCenter processa a requisição — informação que não foi divulgada publicamente pelo fornecedor nem pelas fontes analisadas. O que se sabe com certeza é que o vetor de ataque é rede (AV:N) e que não há necessidade de privilégios (PR:N) nem de interação do usuário (UI:N), o que caracteriza a falha como pré-autenticação.
O reporte original partiu de Grigory Dorodnov, da Trend Micro Zero Day Initiative (ZDI), via canal de disclosure responsável — não há PoC pública detalhada nas fontes consultadas, apenas confirmação de que a exploração em campo já ocorreu antes da correção estar disponível.
Como é explorada
O pré-requisito prático é acesso de rede ao serviço vCenter que expõe a interface DCERPC afetada — não é necessária conta, token ou qualquer credencial válida. Isso torna o vCenter exposto diretamente à internet, ou acessível a partir de segmentos de rede não segmentados/comprometidos, um alvo de exploração trivial em comparação com falhas que exigem autenticação.
A VMware confirmou formalmente, na atualização de 17 de janeiro de 2024 ao VMSA-2023-0023, que houve exploração no mundo real ("exploitation of CVE-2023-34048 has occurred in the wild"), sem detalhar atribuição, campanha ou volume. A inclusão no catálogo KEV da CISA em 22/01/2024, com prazo de correção fixado para 12/02/2024, reforça esse quadro — mas o catálogo não classifica a falha como usada em ransomware ("Known To Be Used in Ransomware Campaigns: Unknown").
Não há, nas fontes consultadas, detalhamento técnico do payload DCERPC nem do offset/estrutura de memória corrompida — informação que o fornecedor optou por não publicar, dado o potencial de facilitar exploração em massa. O resultado final documentado é execução remota de código no contexto do serviço vulnerável do vCenter, o que na prática equivale a comprometimento total da infraestrutura de virtualização gerenciada por aquele appliance.
Versões
Como se proteger
A VMware investigou workarounds e concluiu explicitamente que não há mitigação viável em produto ("In-product workarounds were investigated, but were determined to not be viable") — ou seja, isolar a porta, desativar serviço específico ou aplicar regra de firewall pontual não é solução reconhecida pelo fornecedor. A única remediação é aplicar a atualização correspondente.
Para vCenter Server 8.0: atualizar para 8.0U2 (corrige CVE-2023-34048 e CVE-2023-34056) ou, para quem não pode saltar de branch, 8.0U1d (corrige apenas CVE-2023-34048). Para a linha 7.0: atualizar para 7.0U3o. Dada a criticidade e a ausência de workaround, a VMware — excepcionalmente, pois normalmente não cobre produtos em fim de vida em advisories — também disponibilizou patches para vCenter Server 6.7U3, 6.5U3 e VCF 3.x. Para VMware Cloud Foundation 5.x e 4.x, os patches assíncronos do vCenter estão descritos na KB88287.
Até a atualização ser aplicada, o controle compensatório real é restringir estritamente o acesso de rede ao vCenter Server (segmentação, ACLs, VPN de gestão), já que não existe flag de configuração ou desativação de funcionalidade que neutralize a falha sem quebrar o produto. Confiar apenas em firewall de perímetro não é suficiente se o atacante já tiver pé dentro da rede de gerência.
Como detectar
As fontes consultadas não trazem assinaturas de rede, IOCs ou padrões de log específicos para identificar tentativas de exploração desta falha — nem a VMware nem a CISA publicaram indicadores técnicos detalhados no material disponível. A confirmação de exploração in the wild pela VMware não veio acompanhada de artefatos forenses públicos. Na ausência de assinatura conhecida, a abordagem prática é monitorar tráfego anômalo direcionado às interfaces RPC do vCenter e correlacionar com logs do próprio vCenter (vpxd) em torno de crashes ou reinicializações inesperadas do serviço, mas isso é inferência geral e não uma detecção validada pelas fontes.