← voltar
CVE-2021-21985

CVE-2021-21985

CVSS 9.8 CRITICALEPSS 100.0%● KEVCWE-20CWE-470CWE-918
Em resumo

O vSphere Client possui uma falha que permite a executores remotos na rede executarem comandos com privilégios totais no vCenter Server sem necessidade de autenticação.

Detalhe técnico

Vulnerabilidade de execução remota de código não autenticada no plugin Virtual SAN Health Check do vSphere Client (CWE-20, CWE-470, CWE-918) acessível via porta 443 por falta de validação de entrada. Um atacante com acesso à rede consegue injetar payloads maliciosos para executar comandos arbitrários do sistema operacional com privilégios irrestritos no host vCenter Server.

Resumo gerado e traduzido por IA a partir da descrição oficial.
The vSphere Client (HTML5) contains a remote code execution vulnerability due to lack of input validation in the Virtual SAN Health Check plug-in which is enabled by default in vCenter Server. A malicious actor with network access to port 443 may exploit this issue to execute commands with unrestricted privileges on the underlying operating system that hosts vCenter Server.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →