Podatność umożliwia zdalne wykonanie kodu (RCE) w VMware vCenter Server poprzez brak walidacji danych wejściowych w domyślnie włączonym pluginie Virtual SAN Health Check. Ze względu na brak wymagań uwierzytelniania i dostępność przez standardowy port 443, podatność jest aktywnie exploitowana i stanowi krytyczne zagrożenie dla infrastruktury wirtualizacyjnej.
▸ Pokaż oryginał (EN)
The vSphere Client (HTML5) contains a remote code execution vulnerability due to lack of input validation in the Virtual SAN Health Check plug-in which is enabled by default in vCenter Server. A malicious actor with network access to port 443 may exploit this issue to execute commands with unrestricted privileges on the underlying operating system that hosts vCenter Server.
Podatność wynika z braku walidacji danych wejściowych (CWE-20) w pluginie Virtual SAN Health Check wbudowanym w klienta vSphere (HTML5). Atakujący z dostępem sieciowym do portu 443 może wysłać spreparowane żądanie HTTP, które zostanie przetworzone przez podatny plugin bez żadnej weryfikacji. W wyniku tego możliwe jest wykonanie dowolnych poleceń systemowych z nieograniczonymi uprawnieniami na systemie operacyjnym hostującym vCenter Server. Plugin jest domyślnie włączony, co znacząco zwiększa powierzchnię ataku.
Atakujący może wykonać dowolne polecenia z nieograniczonymi uprawnieniami na systemie operacyjnym vCenter Server, co w praktyce oznacza pełne przejęcie kontroli nad serwerem i potencjalnie całą zarządzaną infrastrukturą wirtualną.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (VMSA-2021-0010 pod adresem https://www.vmware.com/security/advisories/VMSA-2021-0010.html). Jako obejście tymczasowe zaleca się ograniczenie dostępu sieciowego do portu 443 vCenter Server wyłącznie do zaufanych hostów oraz zablokowanie zewnętrznego dostępu przez firewall.
VMware vCenter Server oraz VMware Cloud Foundation — wersje wskazane w referencjach producenta (patrz VMSA-2021-0010)
Podatność figuruje na liście CISA KEV jako aktywnie exploitowana. Publicznie dostępne exploity zostały opublikowane w serwisie Packet Storm Security. Plugin Virtual SAN Health Check jest domyślnie włączony, co oznacza że wszystkie nieskonfigurowane instancje vCenter Server są narażone bez dodatkowych działań atakującego.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HVMware Cloud Foundation
APPVmware3.0 – 3.10.2.1 (bez)4.0 – 4.2.1 (bez)VMware Vcenter Server
APPVmware6.56.77.0
CISA KEV — szczegółyi
- Dostawcai
- VMware ↗
- Produkti
- vCenter Server
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 17 listopada 2021(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
VMware vSphere Client zawiera lukę w walidacji danych wejściowych w dodatku Virtual SAN Health Check, który jest domyślnie włączony w vCenter Server, co pozwala na zdalnego wykonania kodu.
▸ Pokaż oryginał (EN)
VMware vSphere Client contains an improper input validation vulnerability in the Virtual SAN Health Check plug-in, which is enabled by default in vCenter Server, which allows for remote code execution.
Powiązane podatności
VMware vCenter: path traversal w Syslog umożliwia RCE
VMware ESXi/Workstation: TOCTOU umożliwia ucieczkę z VM przez VMX process
VMware vCenter Server — heap-overflow w DCERPC umożliwia RCE
Heap overflow w VMware vCenter Server via protokół DCERPC — RCE
VMware vCenter Server — RCE przez out-of-bounds write w protokole DCERPC