← back
CVE-2021-22017mediumunder attack

CVE-2021-22017

70Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 5.3epss 49%
from disclosure to weapon
Published on NVDSep 23
CISA KEV+109d
exploitation probability
49%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-01-24

Apply updates per vendor instructions.

Summary

Falha de bypass no Rhttproxy, o componente reverso-proxy do vCenter Server que roteia requisições HTTPS para os serviços internos. A normalização incorreta de URIs permite que um atacante sem autenticação, com acesso de rede à porta 443, alcance endpoints internos que deveriam ficar isolados do tráfego externo. O CVSS 5.3 reflete impacto isolado (apenas confidencialidade limitada), mas a presença no catálogo KEV da CISA indica exploração confirmada em campanhas reais contra vCenter, geralmente como peça de reconhecimento ou pivotagem dentro de um encadeamento maior de falhas do mesmo boletim.

Technical detail

O Rhttproxy atua como front-end HTTPS do vCenter Server, decidindo — a partir do path da URI — para qual serviço interno (vpxd, Content Library, SSO, etc.) a requisição deve ser encaminhada. A vulnerabilidade (CWE-23, path traversal relativo) ocorre porque a etapa de normalização de URI usada pelo proxy para aplicar suas regras de acesso não é idêntica à normalização aplicada pelo backend que efetivamente processa a requisição. Um atacante controla o path e pode construir sequências (codificação, `..`, barras duplicadas ou variações que o proxy interpreta de um jeito e o serviço interno interpreta de outro) que fazem o Rhttproxy liberar uma rota que deveria estar bloqueada por segmentação interna.

How it’s exploited

O vetor é rede: basta acesso HTTPS (porta 443) ao vCenter Server, sem necessidade de credenciais, interação do usuário ou configuração não padrão — é exatamente o que o vetor CVSS (AV:N/AC:L/PR:N/UI:N) descreve. O atacante manipula a URI da requisição para o Rhttproxy de forma que ela seja roteada a um endpoint interno normalmente inacessível de fora, obtendo acesso não autorizado a esse recurso; o impacto declarado pela VMware é limitado a exposição de informação (C:L), sem indicação de execução de código pela falha isolada.

Versions

Affected
VMware vCenter Server e implementações via VMware Cloud Foundation que embarcam versões vulneráveis do vCenter (linhas 6.5, 6.7 e/ou 7.0, conforme VMSA-2021-0020). A faixa exata de builds para esta CVE específica está na tabela 'Response Matrix' do boletim; o parágrafo individual de CVE-2021-22017 no advisory não constava no conteúdo lido, apenas a descrição oficial fornecida.
Fixed in
Build corrigido definido na 'Response Matrix' do VMSA-2021-0020, não reproduzido aqui por não constar integralmente nas fontes consultadas. Verifique a versão exata na página do advisory antes de considerar o ambiente remediado.

How to protect

A remediação oficial é aplicar a atualização do vCenter Server indicada no VMSA-2021-0020. O boletim publica uma 'Response Matrix' com o mapeamento exato de build afetado → build corrigido por linha de produto (6.5/6.7/7.0); essa tabela específica não foi recuperada na íntegra nas fontes consultadas para este texto, então não reproduzimos números de versão aqui — confirme o build atual do seu vCenter contra a matriz do advisory antes de declarar o ambiente corrigido. A VMware não lista workaround para CVE-2021-22017 (campo 'Workarounds: None' no padrão do boletim para esta classe de falha), diferente de outras CVEs do mesmo pacote que têm mitigação temporária publicada.

How to detect

Não há assinatura de detecção confirmada nas fontes consultadas. Como indício geral, vale monitorar logs do Rhttproxy/vpxd do vCenter (normalmente em /var/log/vmware/rhttpproxy e /var/log/vmware/vpxd) por padrões de URI anômalos vindos da porta 443 — codificação incomum, sequências de travessia de path, ou requisições que resultam em roteamento para serviços internos que normalmente não recebem tráfego direto de fora. Ausência de log de erro não implica ausência de exploração, já que o objetivo do bypass é justamente contornar o controle de acesso sem gerar rejeição visível.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Rhttproxy as used in vCenter Server contains a vulnerability due to improper implementation of URI normalization. A malicious actor with network access to port 443 on vCenter Server may exploit this issue to bypass proxy leading to internal endpoints being accessed.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N