← volver
CVE-2021-22017mediumbajo ataque

CVE-2021-22017

70Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 5.3epss 49%
de la publicación al arma
Publicada en NVD23 sept
CISA KEV+109d
probabilidad de explotación
49%top 1% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2022-01-24

Apply updates per vendor instructions.

Resumen

Falha de bypass no Rhttproxy, o componente reverso-proxy do vCenter Server que roteia requisições HTTPS para os serviços internos. A normalização incorreta de URIs permite que um atacante sem autenticação, com acesso de rede à porta 443, alcance endpoints internos que deveriam ficar isolados do tráfego externo. O CVSS 5.3 reflete impacto isolado (apenas confidencialidade limitada), mas a presença no catálogo KEV da CISA indica exploração confirmada em campanhas reais contra vCenter, geralmente como peça de reconhecimento ou pivotagem dentro de um encadeamento maior de falhas do mesmo boletim.

Detalle técnico

O Rhttproxy atua como front-end HTTPS do vCenter Server, decidindo — a partir do path da URI — para qual serviço interno (vpxd, Content Library, SSO, etc.) a requisição deve ser encaminhada. A vulnerabilidade (CWE-23, path traversal relativo) ocorre porque a etapa de normalização de URI usada pelo proxy para aplicar suas regras de acesso não é idêntica à normalização aplicada pelo backend que efetivamente processa a requisição. Um atacante controla o path e pode construir sequências (codificação, `..`, barras duplicadas ou variações que o proxy interpreta de um jeito e o serviço interno interpreta de outro) que fazem o Rhttproxy liberar uma rota que deveria estar bloqueada por segmentação interna.

Cómo se explota

O vetor é rede: basta acesso HTTPS (porta 443) ao vCenter Server, sem necessidade de credenciais, interação do usuário ou configuração não padrão — é exatamente o que o vetor CVSS (AV:N/AC:L/PR:N/UI:N) descreve. O atacante manipula a URI da requisição para o Rhttproxy de forma que ela seja roteada a um endpoint interno normalmente inacessível de fora, obtendo acesso não autorizado a esse recurso; o impacto declarado pela VMware é limitado a exposição de informação (C:L), sem indicação de execução de código pela falha isolada.

Versiones

Afectadas
VMware vCenter Server e implementações via VMware Cloud Foundation que embarcam versões vulneráveis do vCenter (linhas 6.5, 6.7 e/ou 7.0, conforme VMSA-2021-0020). A faixa exata de builds para esta CVE específica está na tabela 'Response Matrix' do boletim; o parágrafo individual de CVE-2021-22017 no advisory não constava no conteúdo lido, apenas a descrição oficial fornecida.
Corregidas en
Build corrigido definido na 'Response Matrix' do VMSA-2021-0020, não reproduzido aqui por não constar integralmente nas fontes consultadas. Verifique a versão exata na página do advisory antes de considerar o ambiente remediado.

Cómo protegerse

A remediação oficial é aplicar a atualização do vCenter Server indicada no VMSA-2021-0020. O boletim publica uma 'Response Matrix' com o mapeamento exato de build afetado → build corrigido por linha de produto (6.5/6.7/7.0); essa tabela específica não foi recuperada na íntegra nas fontes consultadas para este texto, então não reproduzimos números de versão aqui — confirme o build atual do seu vCenter contra a matriz do advisory antes de declarar o ambiente corrigido. A VMware não lista workaround para CVE-2021-22017 (campo 'Workarounds: None' no padrão do boletim para esta classe de falha), diferente de outras CVEs do mesmo pacote que têm mitigação temporária publicada.

Cómo detectar

Não há assinatura de detecção confirmada nas fontes consultadas. Como indício geral, vale monitorar logs do Rhttproxy/vpxd do vCenter (normalmente em /var/log/vmware/rhttpproxy e /var/log/vmware/vpxd) por padrões de URI anômalos vindos da porta 443 — codificação incomum, sequências de travessia de path, ou requisições que resultam em roteamento para serviços internos que normalmente não recebem tráfego direto de fora. Ausência de log de erro não implica ausência de exploração, já que o objetivo do bypass é justamente contornar o controle de acesso sem gerar rejeição visível.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Rhttproxy as used in vCenter Server contains a vulnerability due to improper implementation of URI normalization. A malicious actor with network access to port 443 on vCenter Server may exploit this issue to bypass proxy leading to internal endpoints being accessed.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N