← voltar
CVE-2021-22017mediumsob ataque

CVE-2021-22017

70Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 5.3epss 49%
da publicação à arma
Publicada no NVD23 de set.
CISA KEV+109d
probabilidade de exploração
49%top 1% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-01-24

Apply updates per vendor instructions.

Resumo

Falha de bypass no Rhttproxy, o componente reverso-proxy do vCenter Server que roteia requisições HTTPS para os serviços internos. A normalização incorreta de URIs permite que um atacante sem autenticação, com acesso de rede à porta 443, alcance endpoints internos que deveriam ficar isolados do tráfego externo. O CVSS 5.3 reflete impacto isolado (apenas confidencialidade limitada), mas a presença no catálogo KEV da CISA indica exploração confirmada em campanhas reais contra vCenter, geralmente como peça de reconhecimento ou pivotagem dentro de um encadeamento maior de falhas do mesmo boletim.

Detalhamento técnico

O Rhttproxy atua como front-end HTTPS do vCenter Server, decidindo — a partir do path da URI — para qual serviço interno (vpxd, Content Library, SSO, etc.) a requisição deve ser encaminhada. A vulnerabilidade (CWE-23, path traversal relativo) ocorre porque a etapa de normalização de URI usada pelo proxy para aplicar suas regras de acesso não é idêntica à normalização aplicada pelo backend que efetivamente processa a requisição. Um atacante controla o path e pode construir sequências (codificação, `..`, barras duplicadas ou variações que o proxy interpreta de um jeito e o serviço interno interpreta de outro) que fazem o Rhttproxy liberar uma rota que deveria estar bloqueada por segmentação interna.

Como é explorada

O vetor é rede: basta acesso HTTPS (porta 443) ao vCenter Server, sem necessidade de credenciais, interação do usuário ou configuração não padrão — é exatamente o que o vetor CVSS (AV:N/AC:L/PR:N/UI:N) descreve. O atacante manipula a URI da requisição para o Rhttproxy de forma que ela seja roteada a um endpoint interno normalmente inacessível de fora, obtendo acesso não autorizado a esse recurso; o impacto declarado pela VMware é limitado a exposição de informação (C:L), sem indicação de execução de código pela falha isolada.

Versões

Afetadas
VMware vCenter Server e implementações via VMware Cloud Foundation que embarcam versões vulneráveis do vCenter (linhas 6.5, 6.7 e/ou 7.0, conforme VMSA-2021-0020). A faixa exata de builds para esta CVE específica está na tabela 'Response Matrix' do boletim; o parágrafo individual de CVE-2021-22017 no advisory não constava no conteúdo lido, apenas a descrição oficial fornecida.
Corrigidas em
Build corrigido definido na 'Response Matrix' do VMSA-2021-0020, não reproduzido aqui por não constar integralmente nas fontes consultadas. Verifique a versão exata na página do advisory antes de considerar o ambiente remediado.

Como se proteger

A remediação oficial é aplicar a atualização do vCenter Server indicada no VMSA-2021-0020. O boletim publica uma 'Response Matrix' com o mapeamento exato de build afetado → build corrigido por linha de produto (6.5/6.7/7.0); essa tabela específica não foi recuperada na íntegra nas fontes consultadas para este texto, então não reproduzimos números de versão aqui — confirme o build atual do seu vCenter contra a matriz do advisory antes de declarar o ambiente corrigido. A VMware não lista workaround para CVE-2021-22017 (campo 'Workarounds: None' no padrão do boletim para esta classe de falha), diferente de outras CVEs do mesmo pacote que têm mitigação temporária publicada.

Como detectar

Não há assinatura de detecção confirmada nas fontes consultadas. Como indício geral, vale monitorar logs do Rhttproxy/vpxd do vCenter (normalmente em /var/log/vmware/rhttpproxy e /var/log/vmware/vpxd) por padrões de URI anômalos vindos da porta 443 — codificação incomum, sequências de travessia de path, ou requisições que resultam em roteamento para serviços internos que normalmente não recebem tráfego direto de fora. Ausência de log de erro não implica ausência de exploração, já que o objetivo do bypass é justamente contornar o controle de acesso sem gerar rejeição visível.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Rhttproxy as used in vCenter Server contains a vulnerability due to improper implementation of URI normalization. A malicious actor with network access to port 443 on vCenter Server may exploit this issue to bypass proxy leading to internal endpoints being accessed.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N