← volver
CVE-2024-37079criticalbajo ataqueCWE-787

CVE-2024-37079

63Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 9.8epss 22%
de la publicación al arma
Publicada en NVD18 jun
CISA KEV+584d
probabilidad de explotación
22%top 2% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2026-02-13

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de heap-overflow (out-of-bounds write, CWE-787) na implementação do protocolo DCERPC do vCenter Server, explorável remotamente sem autenticação e sem interação do usuário, com potencial de execução remota de código. É crítica de fato: qualquer ator com acesso de rede à porta do serviço DCERPC do vCenter pode disparar a falha, e a Broadcom confirmou exploração ativa in the wild, o que motivou a inclusão no catálogo KEV da CISA.

Detalle técnico

A vulnerabilidade está no parser/handler do protocolo DCERPC usado pelo vCenter Server para comunicação RPC interna. Um pacote de rede malformado, especialmente construído, provoca escrita fora dos limites de um buffer alocado no heap durante o processamento da requisição RPC — classificado como CWE-787 (Out-of-bounds Write) pela CISA e descrito como 'heap-overflow' pela própria VMware/Broadcom. O atacante controla o conteúdo do pacote DCERPC enviado ao serviço, e a corrupção de memória resultante pode ser aproveitada para alterar o fluxo de execução do processo, viabilizando execução remota de código no contexto do serviço vulnerável.

A falha foi reportada junto com uma segunda vulnerabilidade quase idêntica, CVE-2024-37080, também um heap-overflow no mesmo subsistema DCERPC, com CVSS 9.8 igual e mesmo vetor. Ambas foram corrigidas nas mesmas versões. Uma terceira falha do mesmo boletim, CVE-2024-37081, é de natureza distinta: escalonamento de privilégio local por configuração incorreta de sudo (CVSS 7.8, AV:L), exigindo acesso local autenticado — não deve ser confundida com a exposição de rede da CVE-2024-37079.

A vulnerabilidade foi reportada à VMware por Hao Zheng (@zhz) e Zibo Li (@zbleet), do TianGong Team do Qi'anxin Group.

Cómo se explota

O vetor é rede (AV:N), sem privilégios (PR:N) e sem interação do usuário (UI:N): basta ter acesso de rede ao serviço DCERPC exposto pelo vCenter Server para enviar o pacote malformado. Não há indicação, nas fontes disponíveis, de exigência de configuração não padrão do vCenter para estar exposto — o serviço é parte da operação normal do produto. Complexidade de ataque é classificada como baixa (AC:L) pelo próprio vetor CVSS.

A Broadcom atualizou o advisory (nota adicionada na revisão .1) informando que possui 'informação sugerindo que a exploração da CVE-2024-37079 ocorreu in the wild'. A CISA incluiu a falha no catálogo KEV com CWE-787 confirmado, tratando-a como exploração ativa e conhecida. Não há detalhes públicos, nas fontes lidas, sobre o payload exato ou a cadeia completa usada pelos atacantes — apenas a confirmação de que a técnica de corrupção de heap no parser DCERPC foi usada contra instalações reais.

O resultado final de uma exploração bem-sucedida é execução remota de código no contexto do processo do vCenter Server que trata as requisições DCERPC — o que, dado o papel central do vCenter na administração de todo o ambiente vSphere, equivale normalmente a comprometimento total da infraestrutura de virtualização gerenciada.

Versiones

Afectadas
VMware vCenter Server 8.0 (todas as builds anteriores a 8.0 U2d, e ramo 8.0 U1 anterior a 8.0 U1e) e VMware vCenter Server 7.0 (todas as builds anteriores a 7.0 U3r). VMware Cloud Foundation 5.x e 4.x que empacotam essas versões de vCenter Server vulneráveis.
Corregidas en
vCenter Server 8.0 U2d; vCenter Server 8.0 U1e; vCenter Server 7.0 U3r. VMware Cloud Foundation 5.x/4.x: remediação via KB88287 (aplicação dos patches de vCenter Server correspondentes dentro do processo do Cloud Foundation).

Cómo protegerse

A correção é aplicar a atualização do vCenter Server: 8.0 U2d (para quem já está na linha 8.0 U2), 8.0 U1e (linha 8.0 U1) ou 7.0 U3r (linha 7.0 U3), conforme a base em que o ambiente já se encontra. Para VMware Cloud Foundation nas linhas 5.x e 4.x, a remediação é feita via o processo descrito no KB88287 da Broadcom, que aplica os patches correspondentes de vCenter Server dentro do ciclo de release do Cloud Foundation.

O próprio advisory afirma explicitamente: 'In-product workarounds were investigated, but were determined to not be viable' — ou seja, não existe configuração, flag ou desabilitação de recurso que mitigue a falha sem aplicar o patch. Qualquer controle compensatório (segmentação de rede restringindo acesso ao vCenter, firewall limitando origem de tráfego RPC, IDS/IPS com assinatura para tráfego DCERPC anômalo) reduz superfície de exposição, mas não elimina o risco e não deve ser tratado como substituto da atualização — a única mitigação real é aplicar a versão corrigida.

Dado o status no catálogo KEV da CISA com exploração confirmada, o prazo de correção definido pela CISA é 13/02 do ano de inclusão no catálogo (KEV due date), e o patch deve ser tratado como prioridade máxima para qualquer vCenter Server exposto além de segmentos de gerência estritamente isolados.

Cómo detectar

As fontes consultadas não trazem assinatura, IOC ou indicador de rede específico publicado para esta CVE — nem a Broadcom nem a CISA detalharam padrões de pacote ou artefatos pós-exploração. Na ausência de assinatura oficial, o sinal indireto razoável é monitorar tráfego destinado ao serviço DCERPC do vCenter Server por pacotes malformados ou fora do padrão esperado, e observar crashes, reinícios inesperados ou comportamento anômalo dos serviços do vCenter (vpxd e dependências) que possam indicar tentativa de corrupção de heap sem sucesso.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
vCenter Server contains a heap-overflow vulnerability in the implementation of the DCERPC protocol. A malicious actor with network access to vCenter Server may trigger this vulnerability by sending a specially crafted network packet potentially leading to remote code execution.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H