CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2020-3992

VMware ESXi OpenSLP — use-after-free umożliwiający RCE (CVE-2020-3992)

CVSS 9.8v3.1pub. 2020-10-20upd. 2026-08-12

Podatność use-after-free w bibliotece OpenSLP używanej przez VMware ESXi pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie kodu (RCE) na poziomie hypervisora. Ze względu na krytyczny wynik CVSS 9.8 oraz potwierdzony aktywny exploitation, zagrożenie należy traktować jako bezpośrednie.

Pokaż oryginał (EN)

OpenSLP as used in VMware ESXi (7.0 before ESXi_7.0.1-0.0.16850804, 6.7 before ESXi670-202010401-SG, 6.5 before ESXi650-202010401-SG) has a use-after-free issue. A malicious actor residing in the management network who has access to port 427 on an ESXi machine may be able to trigger a use-after-free in the OpenSLP service resulting in remote code execution.

🤖 Analiza AI
Jak działa

Błąd klasy use-after-free występuje w usłudze OpenSLP nasłuchującej na porcie 427 (protokół SLP). Atakujący z dostępem do sieci zarządzania hosta ESXi może wysłać specjalnie spreparowany pakiet sieciowy, który wyzwoli odwołanie do już zwolnionego obszaru pamięci w procesie OpenSLP. Prowadzi to do uszkodzenia sterty i ostatecznie do możliwości wykonania dowolnego kodu w kontekście usługi działającej na hoście ESXi. Atak nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

Skutki

Atakujący może uzyskać zdalne wykonanie kodu na hoście VMware ESXi, co w praktyce oznacza pełne przejęcie kontroli nad hypervisorem — a co za tym idzie, nad wszystkimi maszynami wirtualnymi działającymi na danym hoście.

Mitygacja

Należy niezwłocznie zaktualizować VMware ESXi do wersji co najmniej: ESXi_7.0.1-0.0.16850804 (dla gałęzi 7.0), ESXi670-202010401-SG (dla gałęzi 6.7) lub ESXi650-202010401-SG (dla gałęzi 6.5). Dla VMware Cloud Foundation należy zastosować patche dostępne u producenta zgodnie z adwizorem VMSA-2020-0023. Dodatkowo, do czasu wdrożenia poprawki, zalecane jest zablokowanie dostępu do portu 427/TCP i 427/UDP na poziomie firewalla tak, aby jedynie autoryzowane hosty z sieci zarządzania miały do niego dostęp.

Kogo dotyczy

VMware ESXi 7.0 przed wersją ESXi_7.0.1-0.0.16850804, VMware ESXi 6.7 przed ESXi670-202010401-SG, VMware ESXi 6.5 przed ESXi650-202010401-SG, a także VMware Cloud Foundation (wersje wskazane w referencjach producenta).

Uwagi

Podatność jest wpisana na listę CISA KEV jako aktywnie exploitowana. Szczegółowe analizy techniczne dostępne są w adwizorach Zero Day Initiative: ZDI-20-1377 oraz ZDI-20-1385.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • VMware Cloud Foundation

    APP
    Vmware
    3.0 – 3.10.1.2 (bez)4.0 – 4.1.0.1 (bez)
  • VMware ESXi

    OS
    Vmware
    6.56.77.0.0

CISA KEV — szczegółyi

Dostawcai
VMware
Produkti
ESXi
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
3 maja 2022(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

VMware ESXi OpenSLP zawiera lukę use-after-free, która pozwala atakującemu znajdującemu się w sieci zarządzającej z dostępem do portu 427 na wykonanie zdalnego kodu.

tłumaczenie AI
Pokaż oryginał (EN)

VMware ESXi OpenSLP contains a use-after-free vulnerability that allows an attacker residing in the management network with access to port 427 to perform remote code execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 3 maja 2022
Tagi
RCEMemory
CWE
Referencje

Powiązane podatności

CVE-2026-59310CRITICAL9.8⚠ KEVPL ✓ten sam produkt

VMware vCenter: path traversal w Syslog umożliwia RCE

CVE-2025-22224CRITICAL9.3⚠ KEVPL ✓ten sam produkt

VMware ESXi/Workstation: TOCTOU umożliwia ucieczkę z VM przez VMX process

CVE-2024-38812CRITICAL9.8⚠ KEVPL ✓ten sam produkt

VMware vCenter Server — heap-overflow w DCERPC umożliwia RCE

CVE-2024-37079CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Heap overflow w VMware vCenter Server via protokół DCERPC — RCE

CVE-2022-22954CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w VMware Workspace ONE Access i Identity Manager poprzez server-side template injection