← voltar
CVE-2021-22005criticalsob ataqueransomwareCWE-22

CVE-2021-22005

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.8epss 100%
da publicação à arma0 dias
Publicada no NVD23 de set.
1ª PoC23 de set.
metasploit21 de set.
CISA KEV+41d
probabilidade de exploração
100%top 1% das CVEs
exploração observada
simCISA + VulnCheck
22 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumo

Vulnerabilidade de upload arbitrário de arquivo no serviço Analytics (CEIP - Customer Experience Improvement Program) do VMware vCenter Server, que permite execução de código remoto sem autenticação. Afeta praticamente qualquer vCenter exposto na porta 443, o que — combinado com a onipresença do vCenter em ambientes VMware — a torna uma das falhas mais exploradas de 2021/2022, confirmada pela própria VMware como ativamente explorada in the wild e presente no catálogo KEV da CISA.

Detalhamento técnico

A falha (CWE-23, path traversal / directory traversal) reside no serviço Analytics do vCenter Server, componente ligado ao CEIP, que expõe um endpoint acessível via porta 443 sem exigir autenticação. O endpoint aceita upload de arquivos e não valida corretamente o caminho de destino, permitindo que um atacante manipule o parâmetro de nome/caminho do arquivo para escrever fora do diretório esperado.

Como o serviço roda com privilégios elevados no appliance vCenter, um arquivo malicioso gravado em local controlado pelo atacante (por exemplo, dentro de diretórios web acessíveis) pode ser posteriormente acionado para execução de código no contexto do servidor. O atacante controla o conteúdo do arquivo e, via traversal, parte do caminho onde ele é gravado — os dois ingredientes clássicos para RCE via upload.

A VMware não publicou detalhes profundos sobre o endpoint exato ou o payload de exploração no advisory (VMSA-2021-0020), apenas confirmou o mecanismo geral: upload de arquivo especialmente formatado via rede na porta 443. Pesquisadores externos (George Noseevich e Sergey Gerasimov, da SolidLab LLC, creditados pela VMware) reportaram a falha originalmente; análises técnicas públicas e o módulo Metasploit disponível detalham o endpoint específico do serviço Analytics usado para o upload.

Como é explorada

O vetor de ataque é rede direta: basta ter acesso TCP à porta 443 do vCenter Server, sem necessidade de credenciais (PR:N, UI:N no CVSS). Não há pré-condição de configuração não padrão — o serviço Analytics/CEIP vem habilitado por padrão na instalação típica do vCenter Appliance, o que amplia bastante a superfície real de exposição, especialmente em vCenters expostos à internet ou acessíveis de redes menos segmentadas.

A exploração envolve enviar uma requisição de upload ao endpoint vulnerável com um caminho manipulado (traversal) para gravar um arquivo controlado pelo atacante em local que permita execução subsequente pelo próprio serviço ou por outro componente do appliance. A complexidade é baixa (AC:L) — há PoC pública, módulo Metasploit e template Nuclei disponíveis, o que reduziu drasticamente a barreira técnica logo após a divulgação.

A VMware confirmou exploração ativa em campo pouco depois da publicação do advisory, e a CISA incluiu a CVE no catálogo KEV já em novembro de 2021, com prazo de correção de duas semanas — sinal de exploração massiva observada por agências de defesa. O resultado final é execução de código no vCenter Server, que tipicamente tem controle administrativo sobre toda a infraestrutura de virtualização, tornando o impacto equivalente a comprometimento total do ambiente virtualizado.

Versões

Afetadas
VMware vCenter Server 6.7 e 7.0 (linhas afetadas conforme VMSA-2021-0020). A VMware confirma explicitamente que vCenter Server 6.5 NÃO é afetado. VMware Cloud Foundation também é listado como produto impactado (por embutir vCenter Server afetado). Números de build específicos não estão disponíveis nas fontes consultadas — consultar a Response Matrix do advisório oficial.
Corrigidas em
Versões corrigidas estão listadas na coluna 'Fixed Version' da Response Matrix do VMSA-2021-0020, para as linhas 6.7 e 7.0. Os números de build exatos não constam no conteúdo verificado nesta pesquisa — consultar diretamente o advisório oficial da VMware para a versão de patch aplicável ao branch em uso.

Como se proteger

A correção definitiva é aplicar as atualizações listadas pela VMware na Response Matrix do VMSA-2021-0020 para as respectivas linhas de vCenter Server 6.7 e 7.0 (o advisório afeta essas linhas; a nota oficial confirma explicitamente que a versão 6.5 não é afetada). Não temos, nas fontes verificadas, os números de build/patch exatos por linha — consulte diretamente o Response Matrix do VMSA-2021-0020 para a versão fixed correspondente ao seu branch antes de aplicar.

A VMware publicou um workaround oficial para quem não pode atualizar imediatamente, listado na coluna 'Workarounds' do próprio advisory (não detalhado no conteúdo lido aqui) — recomenda-se consultar o texto integral do VMSA-2021-0020 e o blog complementar da VMware (repositório GitHub vcf-security-and-compliance-guidelines) para o procedimento exato de desativação/isolamento do serviço Analytics.

Controles compensatórios genéricos: restringir acesso à porta 443 do vCenter apenas a redes de gestão confiáveis (o vCenter nunca deveria estar exposto à internet), e monitorar logs do serviço Analytics/CEIP por tentativas de upload anômalas. Segmentação de rede não substitui o patch, mas reduz a superfície de ataque enquanto a atualização não é aplicada — dado que grande parte da exploração observada dependia de exposição direta do vCenter à internet ou a redes não segmentadas.

Como detectar

Tentativas de exploração costumam aparecer nos logs do serviço Analytics/CEIP do vCenter Server Appliance como requisições de upload com padrões de path traversal (sequências como '../' ou variações codificadas) direcionadas ao endpoint do serviço, geralmente na porta 443. Como há módulo Metasploit e template Nuclei públicos, scans automatizados amplos contra a porta 443 de instâncias vCenter expostas são um sinal de reconhecimento consistente com esta CVE.

Não há assinatura única e universalmente confiável documentada nas fontes consultadas — a detecção depende de revisar logs específicos do serviço Analytics e de soluções de EDR/monitoramento no próprio appliance vCenter para identificar escrita de arquivos inesperados fora dos diretórios esperados, seguida de execução de processos anômalos pelo serviço.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
The vCenter Server contains an arbitrary file upload vulnerability in the Analytics service. A malicious actor with network access to port 443 on vCenter Server may exploit this issue to execute code on vCenter Server by uploading a specially crafted file.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.