← back
CVE-2023-34048criticalunder attackCWE-787

VMware vCenter Server Out-of-Bounds Write Vulnerability

95Vexday Risk Score

Patch now. It under exploitation confirmed by CISA, has a working public exploit and 1 threat group(s) use it.

ssvc Actcvss 9.8epss 99%
from disclosure to weapon
Published on NVDOct 25
CISA KEV+89d
exploitation probability
99%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
1 group(s)
Who exploits it1

Groups known to exploit this vulnerability (MITRE ATT&CK attribution).

Action required by CISAfederal deadline: 2024-02-12

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

Falha de out-of-bounds write (CWE-787) na implementação do protocolo DCERPC do VMware vCenter Server, explorável remotamente sem autenticação e sem interação do usuário. A VMware confirmou exploração ativa antes mesmo da divulgação — trata-se de um caso raro em que o CVSS 9.8 reflete corretamente a gravidade real: qualquer atacante com acesso de rede ao vCenter pode obter execução remota de código.

Technical detail

A vulnerabilidade reside no serviço que implementa DCERPC (Distributed Computing Environment / Remote Procedure Calls) dentro do vCenter Server. Um out-of-bounds write ocorre quando o código escreve dados além dos limites de um buffer alocado, geralmente por falha de validação de tamanho em campos controlados por quem envia a requisição RPC. Esse tipo de corrupção de memória, dependendo do que é sobrescrito, permite alterar fluxo de execução e, em última instância, executar código arbitrário no contexto do processo vulnerável.

O advisory da VMware (VMSA-2023-0023) não detalha a estrutura interna do pacote DCERPC malformado nem qual componente específico do vCenter processa a requisição — informação que não foi divulgada publicamente pelo fornecedor nem pelas fontes analisadas. O que se sabe com certeza é que o vetor de ataque é rede (AV:N) e que não há necessidade de privilégios (PR:N) nem de interação do usuário (UI:N), o que caracteriza a falha como pré-autenticação.

O reporte original partiu de Grigory Dorodnov, da Trend Micro Zero Day Initiative (ZDI), via canal de disclosure responsável — não há PoC pública detalhada nas fontes consultadas, apenas confirmação de que a exploração em campo já ocorreu antes da correção estar disponível.

How it’s exploited

O pré-requisito prático é acesso de rede ao serviço vCenter que expõe a interface DCERPC afetada — não é necessária conta, token ou qualquer credencial válida. Isso torna o vCenter exposto diretamente à internet, ou acessível a partir de segmentos de rede não segmentados/comprometidos, um alvo de exploração trivial em comparação com falhas que exigem autenticação.

A VMware confirmou formalmente, na atualização de 17 de janeiro de 2024 ao VMSA-2023-0023, que houve exploração no mundo real ("exploitation of CVE-2023-34048 has occurred in the wild"), sem detalhar atribuição, campanha ou volume. A inclusão no catálogo KEV da CISA em 22/01/2024, com prazo de correção fixado para 12/02/2024, reforça esse quadro — mas o catálogo não classifica a falha como usada em ransomware ("Known To Be Used in Ransomware Campaigns: Unknown").

Não há, nas fontes consultadas, detalhamento técnico do payload DCERPC nem do offset/estrutura de memória corrompida — informação que o fornecedor optou por não publicar, dado o potencial de facilitar exploração em massa. O resultado final documentado é execução remota de código no contexto do serviço vulnerável do vCenter, o que na prática equivale a comprometimento total da infraestrutura de virtualização gerenciada por aquele appliance.

Versions

Affected
VMware vCenter Server 8.0 (todas as versões anteriores a 8.0U2/8.0U1d), 7.0 (anteriores a 7.0U3o); patches excepcionais também para 6.7U3, 6.5U3 (fim de vida); VMware Cloud Foundation (vCenter Server) 5.x e 4.x via patches assíncronos, e VCF 3.x.
Fixed in
vCenter Server 8.0U2; vCenter Server 8.0U1d (branch alternativo, só CVE-2023-34048); vCenter Server 7.0U3o; para VCF 5.x/4.x, aplicar patch async do vCenter conforme KB88287; patches adicionais disponibilizados para 6.7U3, 6.5U3 e VCF 3.x apesar de estarem fora do ciclo de vida padrão de suporte.

How to protect

A VMware investigou workarounds e concluiu explicitamente que não há mitigação viável em produto ("In-product workarounds were investigated, but were determined to not be viable") — ou seja, isolar a porta, desativar serviço específico ou aplicar regra de firewall pontual não é solução reconhecida pelo fornecedor. A única remediação é aplicar a atualização correspondente.

Para vCenter Server 8.0: atualizar para 8.0U2 (corrige CVE-2023-34048 e CVE-2023-34056) ou, para quem não pode saltar de branch, 8.0U1d (corrige apenas CVE-2023-34048). Para a linha 7.0: atualizar para 7.0U3o. Dada a criticidade e a ausência de workaround, a VMware — excepcionalmente, pois normalmente não cobre produtos em fim de vida em advisories — também disponibilizou patches para vCenter Server 6.7U3, 6.5U3 e VCF 3.x. Para VMware Cloud Foundation 5.x e 4.x, os patches assíncronos do vCenter estão descritos na KB88287.

Até a atualização ser aplicada, o controle compensatório real é restringir estritamente o acesso de rede ao vCenter Server (segmentação, ACLs, VPN de gestão), já que não existe flag de configuração ou desativação de funcionalidade que neutralize a falha sem quebrar o produto. Confiar apenas em firewall de perímetro não é suficiente se o atacante já tiver pé dentro da rede de gerência.

How to detect

As fontes consultadas não trazem assinaturas de rede, IOCs ou padrões de log específicos para identificar tentativas de exploração desta falha — nem a VMware nem a CISA publicaram indicadores técnicos detalhados no material disponível. A confirmação de exploração in the wild pela VMware não veio acompanhada de artefatos forenses públicos. Na ausência de assinatura conhecida, a abordagem prática é monitorar tráfego anômalo direcionado às interfaces RPC do vCenter e correlacionar com logs do próprio vCenter (vpxd) em torno de crashes ou reinicializações inesperadas do serviço, mas isso é inferência geral e não uma detecção validada pelas fontes.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
vCenter Server contains an out-of-bounds write vulnerability in the implementation of the DCERPC protocol. A malicious actor with network access to vCenter Server may trigger an out-of-bounds write potentially leading to remote code execution.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H