CVE-2021-22017
Patch now. It under exploitation confirmed by CISA and has a working public exploit.
Apply updates per vendor instructions.
Summary
Falha de bypass no Rhttproxy, o componente reverso-proxy do vCenter Server que roteia requisições HTTPS para os serviços internos. A normalização incorreta de URIs permite que um atacante sem autenticação, com acesso de rede à porta 443, alcance endpoints internos que deveriam ficar isolados do tráfego externo. O CVSS 5.3 reflete impacto isolado (apenas confidencialidade limitada), mas a presença no catálogo KEV da CISA indica exploração confirmada em campanhas reais contra vCenter, geralmente como peça de reconhecimento ou pivotagem dentro de um encadeamento maior de falhas do mesmo boletim.
Technical detail
O Rhttproxy atua como front-end HTTPS do vCenter Server, decidindo — a partir do path da URI — para qual serviço interno (vpxd, Content Library, SSO, etc.) a requisição deve ser encaminhada. A vulnerabilidade (CWE-23, path traversal relativo) ocorre porque a etapa de normalização de URI usada pelo proxy para aplicar suas regras de acesso não é idêntica à normalização aplicada pelo backend que efetivamente processa a requisição. Um atacante controla o path e pode construir sequências (codificação, `..`, barras duplicadas ou variações que o proxy interpreta de um jeito e o serviço interno interpreta de outro) que fazem o Rhttproxy liberar uma rota que deveria estar bloqueada por segmentação interna.
How it’s exploited
O vetor é rede: basta acesso HTTPS (porta 443) ao vCenter Server, sem necessidade de credenciais, interação do usuário ou configuração não padrão — é exatamente o que o vetor CVSS (AV:N/AC:L/PR:N/UI:N) descreve. O atacante manipula a URI da requisição para o Rhttproxy de forma que ela seja roteada a um endpoint interno normalmente inacessível de fora, obtendo acesso não autorizado a esse recurso; o impacto declarado pela VMware é limitado a exposição de informação (C:L), sem indicação de execução de código pela falha isolada.
Versions
How to protect
A remediação oficial é aplicar a atualização do vCenter Server indicada no VMSA-2021-0020. O boletim publica uma 'Response Matrix' com o mapeamento exato de build afetado → build corrigido por linha de produto (6.5/6.7/7.0); essa tabela específica não foi recuperada na íntegra nas fontes consultadas para este texto, então não reproduzimos números de versão aqui — confirme o build atual do seu vCenter contra a matriz do advisory antes de declarar o ambiente corrigido. A VMware não lista workaround para CVE-2021-22017 (campo 'Workarounds: None' no padrão do boletim para esta classe de falha), diferente de outras CVEs do mesmo pacote que têm mitigação temporária publicada.
How to detect
Não há assinatura de detecção confirmada nas fontes consultadas. Como indício geral, vale monitorar logs do Rhttproxy/vpxd do vCenter (normalmente em /var/log/vmware/rhttpproxy e /var/log/vmware/vpxd) por padrões de URI anômalos vindos da porta 443 — codificação incomum, sequências de travessia de path, ou requisições que resultam em roteamento para serviços internos que normalmente não recebem tráfego direto de fora. Ausência de log de erro não implica ausência de exploração, já que o objetivo do bypass é justamente contornar o controle de acesso sem gerar rejeição visível.