← voltar
CVE-2021-21972criticalsob ataqueransomwareCWE-22

CVE-2021-21972

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.8epss 100%
da publicação à arma0 dias
Publicada no NVD24 de fev.
1ª PoC11 de mar.
metasploit23 de fev.
CISA KEV+252d
probabilidade de exploração
100%top 1% das CVEs
exploração observada
simCISA + VulnCheck
60 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumo

Falha de execução remota de código no vCenter Server, explorável por um plugin do vSphere Client (HTML5) que aceita upload de arquivo sem autenticação adequada e sem restringir o caminho de destino. Qualquer atacante com acesso de rede à porta 443 do vCenter consegue executar comandos com privilégios irrestritos no sistema operacional subjacente — sem precisar de credenciais. Está confirmada em exploração ativa (KEV da CISA) e tem exploit público, o que a torna prioridade máxima em qualquer ambiente vSphere exposto.

Detalhamento técnico

A CISA classifica a falha como CWE-23 (Relative Path Traversal). O mecanismo, segundo os títulos dos advisories técnicos publicados (PacketStorm/pesquisadores), é upload arbitrário de arquivo: um plugin específico do vSphere Client expõe um endpoint HTTP que aceita arquivos enviados pelo cliente e os grava no sistema de arquivos do servidor sem validar corretamente o caminho/destino informado. Isso permite que um atacante escreva um arquivo (por exemplo, um webshell) fora do diretório esperado, em local acessível via web, alcançando execução de código no contexto do processo do vCenter.

Como é explorada

O vetor é de rede: basta ter acesso TCP à porta 443 do vCenter Server, sem necessidade de autenticação prévia (PR:N, UI:N no vetor CVSS confirma isso), o que explica o CVSS 9.8. Não há pré-condição de configuração não padrão conhecida — a exposição do vCenter na porta 443, algo comum em ambientes de virtualização corporativos e, criticamente, em instalações acessíveis pela internet ou por segmentos de rede pouco segmentados, é suficiente. Existe módulo Metasploit, template Nuclei e PoC pública, o que baixou a barreira técnica para exploração massiva — daí o EPSS próximo de 1.0. A CISA incluiu a CVE no catálogo KEV (adicionada em 03/11/2021, com prazo de correção até 17/11/2021), confirmando exploração ativa no mundo real; não há indicação no catálogo de uso associado a campanhas de ransomware especificamente.

Versões

Afetadas
VMware vCenter Server 7.x anterior a 7.0 U1c; 6.7.x anterior a 6.7 U3l; 6.5.x anterior a 6.5 U3n. VMware Cloud Foundation 4.x anterior a 4.2 e 3.x anterior a 3.10.1.2.
Corrigidas em
vCenter Server 7.0 U1c, 6.7 U3l e 6.5 U3n (e versões posteriores dentro de cada ramo). VMware Cloud Foundation 4.2 (ramo 4.x) e 3.10.1.2 (ramo 3.x).

Como se proteger

A correção definitiva é atualizar para as versões corrigidas pela VMware: vCenter Server 7.0 U1c ou posterior, 6.7 U3l ou posterior, e 6.5 U3n ou posterior; para VMware Cloud Foundation, atualizar para 4.2 ou posterior (ramo 4.x) e 3.10.1.2 ou posterior (ramo 3.x). O advisory oficial é o VMSA-2021-0002.

Quando a atualização imediata não é viável, a própria VMware publicou um workaround (desabilitar o plugin vulnerável via script/comando documentado no VMSA) que reduz a superfície de ataque sem remover a funcionalidade do restante do vCenter — mas isso deve ser tratado como paliativo temporário, não substituto do patch, pois pode desativar recursos que dependem do plugin. Restringir o acesso à porta 443 do vCenter apenas a redes de gerência confiáveis (via firewall/ACL) reduz a exposição, mas não elimina o risco de um atacante já dentro da rede interna — cenário comum em movimentação lateral. Não confiar apenas em WAF genérico como mitigação suficiente: a falha está na lógica de manipulação de caminho de arquivo do próprio plugin, e regras de WAF para path traversal têm alta taxa de bypass nesse tipo de vulnerabilidade.

Como detectar

Sinal principal a procurar em logs de acesso do vCenter (HTTP na porta 443): requisições de upload direcionadas ao endpoint do plugin vulnerável contendo sequências de path traversal (padrões como '../' codificados) no parâmetro de nome/destino do arquivo, seguidas da criação de arquivos inesperados (webshells) em diretórios web-acessíveis do vCenter. A existência de módulo Metasploit e template Nuclei públicos significa que scanners automatizados provavelmente já testaram esse endpoint contra qualquer vCenter exposto à internet desde 2021; ausência de log específico não garante que não houve tentativa, já que muitos ambientes não retêm logs de aplicação do vCenter por tempo suficiente ou não os correlacionam.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
The vSphere Client (HTML5) contains a remote code execution vulnerability in a vCenter Server plugin. A malicious actor with network access to port 443 may exploit this issue to execute commands with unrestricted privileges on the underlying operating system that hosts vCenter Server. This affects VMware vCenter Server (7.x before 7.0 U1c, 6.7 before 6.7 U3l and 6.5 before 6.5 U3n) and VMware Cloud Foundation (4.x before 4.2 and 3.x before 3.10.1.2).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
PoCs públicas encontradas60
exploitdbwww.exploit-db.com/exploits/49602não verificadoexploitdbwww.exploit-db.com/exploits/50056não verificadogithubgithub.com/Schira4396/VcenterKiller1484githubgithub.com/NS-Sp4ce/CVE-2021-21972500githubgithub.com/horizon3ai/CVE-2021-21972271githubgithub.com/psc4re/NSE-scripts162githubgithub.com/QmF0c3UK/CVE-2021-21972-vCenter-6.5-7.0-RCE-POC137githubgithub.com/alt3kx/CVE-2021-2197254githubgithub.com/milo2012/CVE-2021-2197233githubgithub.com/conjojo/VMware_vCenter_UNAuthorized_RCE_CVE-2021-2197228githubgithub.com/GuayoyoCyber/CVE-2021-2197228githubgithub.com/TaroballzChen/CVE-2021-2197219githubgithub.com/orangmuda/CVE-2021-2197211githubgithub.com/Ma1Dong/vcenter_rce11githubgithub.com/B1anda0/CVE-2021-2197211githubgithub.com/yaunsky/CVE-2021-219728githubgithub.com/murataydemir/CVE-2021-219726githubgithub.com/pettyhacks/vSphereyeeter3githubgithub.com/ByZain/CVE-2021-219723githubgithub.com/haidv35/CVE-2021-219723githubgithub.com/renini/CVE-2021-219722githubgithub.com/robwillisinfo/VMware_vCenter_CVE-2021-219721githubgithub.com/L-pin/CVE-2021-219721githubgithub.com/Osyanina/westone-CVE-2021-21972-scanner1githubgithub.com/d3sh1n/cve-2021-219720githubgithub.com/JMousqueton/Detect-CVE-2021-219720githubgithub.com/user16-et/cve-2021-21972_PoC0githubgithub.com/TAI-REx/CVE-2021-219720githubgithub.com/SimoesCTT/CTT-enhanced-VMware-vCenter0vulncheckvulncheck.com/xdb/ac0201ca4ddfnão verificadovulncheckvulncheck.com/xdb/4dc77b48cf47não verificadovulncheckvulncheck.com/xdb/5a55e5206802não verificadovulncheckvulncheck.com/xdb/f3659ae41b0anão verificadocve_referencepacketstormsecurity.com/files/161590/VMware-vCenter-Server-7.0-Arbitrary-File-Upload.htmlnão verificadocve_referencepacketstormsecurity.com/files/161695/VMware-vCenter-Server-File-Upload-Remote-Code-Execution.htmlnão verificadocve_referencepacketstormsecurity.com/files/163268/VMware-vCenter-6.5-6.7-7.0-Remote-Code-Execution.htmlnão verificadovulncheckvulncheck.com/xdb/f5085330e7bcnão verificadovulncheckvulncheck.com/xdb/e5087c9a9442não verificadovulncheckvulncheck.com/xdb/88eb7edb230dnão verificadovulncheckvulncheck.com/xdb/faddcda29d3cnão verificadovulncheckvulncheck.com/xdb/e4f7d23fc6bcnão verificadovulncheckvulncheck.com/xdb/fd2fcce15234não verificadovulncheckvulncheck.com/xdb/bf096845ad35não verificadovulncheckvulncheck.com/xdb/631d9af3bfb8não verificadovulncheckvulncheck.com/xdb/2d286a01e9d1não verificadovulncheckvulncheck.com/xdb/a7861044684bnão verificadovulncheckvulncheck.com/xdb/4cd8ec4552aenão verificadovulncheckvulncheck.com/xdb/a94c832dd944não verificadovulncheckvulncheck.com/xdb/dc0b46e20f6fnão verificadovulncheckvulncheck.com/xdb/a59690df9cb5não verificadovulncheckvulncheck.com/xdb/93708da6b80fnão verificadovulncheckvulncheck.com/xdb/024d4588b4c7não verificadovulncheckvulncheck.com/xdb/6b4434a13dfenão verificadovulncheckvulncheck.com/xdb/b31ce24a2fd8não verificadovulncheckvulncheck.com/xdb/0881bb35ce65não verificadovulncheckvulncheck.com/xdb/087036e51a0anão verificadovulncheckvulncheck.com/xdb/f10f8971b996não verificadovulncheckvulncheck.com/xdb/e3cd0f2b9c4anão verificadovulncheckvulncheck.com/xdb/bef16d85cf6bnão verificadovulncheckvulncheck.com/xdb/51d9db6c8498não verificado
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.