CVE-2024-37079
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Resumen
Falha de heap-overflow (out-of-bounds write, CWE-787) na implementação do protocolo DCERPC do vCenter Server, explorável remotamente sem autenticação e sem interação do usuário, com potencial de execução remota de código. É crítica de fato: qualquer ator com acesso de rede à porta do serviço DCERPC do vCenter pode disparar a falha, e a Broadcom confirmou exploração ativa in the wild, o que motivou a inclusão no catálogo KEV da CISA.
Detalle técnico
A vulnerabilidade está no parser/handler do protocolo DCERPC usado pelo vCenter Server para comunicação RPC interna. Um pacote de rede malformado, especialmente construído, provoca escrita fora dos limites de um buffer alocado no heap durante o processamento da requisição RPC — classificado como CWE-787 (Out-of-bounds Write) pela CISA e descrito como 'heap-overflow' pela própria VMware/Broadcom. O atacante controla o conteúdo do pacote DCERPC enviado ao serviço, e a corrupção de memória resultante pode ser aproveitada para alterar o fluxo de execução do processo, viabilizando execução remota de código no contexto do serviço vulnerável.
A falha foi reportada junto com uma segunda vulnerabilidade quase idêntica, CVE-2024-37080, também um heap-overflow no mesmo subsistema DCERPC, com CVSS 9.8 igual e mesmo vetor. Ambas foram corrigidas nas mesmas versões. Uma terceira falha do mesmo boletim, CVE-2024-37081, é de natureza distinta: escalonamento de privilégio local por configuração incorreta de sudo (CVSS 7.8, AV:L), exigindo acesso local autenticado — não deve ser confundida com a exposição de rede da CVE-2024-37079.
A vulnerabilidade foi reportada à VMware por Hao Zheng (@zhz) e Zibo Li (@zbleet), do TianGong Team do Qi'anxin Group.
Cómo se explota
O vetor é rede (AV:N), sem privilégios (PR:N) e sem interação do usuário (UI:N): basta ter acesso de rede ao serviço DCERPC exposto pelo vCenter Server para enviar o pacote malformado. Não há indicação, nas fontes disponíveis, de exigência de configuração não padrão do vCenter para estar exposto — o serviço é parte da operação normal do produto. Complexidade de ataque é classificada como baixa (AC:L) pelo próprio vetor CVSS.
A Broadcom atualizou o advisory (nota adicionada na revisão .1) informando que possui 'informação sugerindo que a exploração da CVE-2024-37079 ocorreu in the wild'. A CISA incluiu a falha no catálogo KEV com CWE-787 confirmado, tratando-a como exploração ativa e conhecida. Não há detalhes públicos, nas fontes lidas, sobre o payload exato ou a cadeia completa usada pelos atacantes — apenas a confirmação de que a técnica de corrupção de heap no parser DCERPC foi usada contra instalações reais.
O resultado final de uma exploração bem-sucedida é execução remota de código no contexto do processo do vCenter Server que trata as requisições DCERPC — o que, dado o papel central do vCenter na administração de todo o ambiente vSphere, equivale normalmente a comprometimento total da infraestrutura de virtualização gerenciada.
Versiones
Cómo protegerse
A correção é aplicar a atualização do vCenter Server: 8.0 U2d (para quem já está na linha 8.0 U2), 8.0 U1e (linha 8.0 U1) ou 7.0 U3r (linha 7.0 U3), conforme a base em que o ambiente já se encontra. Para VMware Cloud Foundation nas linhas 5.x e 4.x, a remediação é feita via o processo descrito no KB88287 da Broadcom, que aplica os patches correspondentes de vCenter Server dentro do ciclo de release do Cloud Foundation.
O próprio advisory afirma explicitamente: 'In-product workarounds were investigated, but were determined to not be viable' — ou seja, não existe configuração, flag ou desabilitação de recurso que mitigue a falha sem aplicar o patch. Qualquer controle compensatório (segmentação de rede restringindo acesso ao vCenter, firewall limitando origem de tráfego RPC, IDS/IPS com assinatura para tráfego DCERPC anômalo) reduz superfície de exposição, mas não elimina o risco e não deve ser tratado como substituto da atualização — a única mitigação real é aplicar a versão corrigida.
Dado o status no catálogo KEV da CISA com exploração confirmada, o prazo de correção definido pela CISA é 13/02 do ano de inclusão no catálogo (KEV due date), e o patch deve ser tratado como prioridade máxima para qualquer vCenter Server exposto além de segmentos de gerência estritamente isolados.
Cómo detectar
As fontes consultadas não trazem assinatura, IOC ou indicador de rede específico publicado para esta CVE — nem a Broadcom nem a CISA detalharam padrões de pacote ou artefatos pós-exploração. Na ausência de assinatura oficial, o sinal indireto razoável é monitorar tráfego destinado ao serviço DCERPC do vCenter Server por pacotes malformados ou fora do padrão esperado, e observar crashes, reinícios inesperados ou comportamento anômalo dos serviços do vCenter (vpxd e dependências) que possam indicar tentativa de corrupção de heap sem sucesso.