VMware vCenter Server zawiera podatność umożliwiającą przesłanie dowolnego pliku przez usługę Analytics. Atakujący z dostępem sieciowym do portu 443 może wykonać kod na serwerze bez żadnego uwierzytelnienia, co czyni tę lukę wyjątkowo niebezpieczną.
▸ Pokaż oryginał (EN)
The vCenter Server contains an arbitrary file upload vulnerability in the Analytics service. A malicious actor with network access to port 443 on vCenter Server may exploit this issue to execute code on vCenter Server by uploading a specially crafted file.
Podatność wynika z braku odpowiedniej walidacji ścieżki (path traversal, CWE-22) w usłudze Analytics wchodzącej w skład vCenter Server. Atakujący wysyła na port 443 specjalnie spreparowany plik, który dzięki manipulacji ścieżką trafia do nieuprawnionej lokalizacji na serwerze. Umieszczenie pliku wykonywalnego w odpowiednim miejscu pozwala następnie na zdalne wykonanie kodu (RCE) bez konieczności posiadania jakichkolwiek poświadczeń.
Atakujący może uzyskać pełną kontrolę nad serwerem vCenter Server, w tym możliwość odczytu i modyfikacji danych, wykonywania dowolnych poleceń oraz dalszego ruchu lateral movement w infrastrukturze wirtualizacyjnej.
Należy zastosować patche dostępne u producenta zgodnie z oficjalnym komunikatem bezpieczeństwa VMware VMSA-2021-0020 (https://www.vmware.com/security/advisories/VMSA-2021-0020.html). Do czasu aktualizacji zaleca się ograniczenie dostępu do portu 443 vCenter Server wyłącznie do zaufanych hostów na poziomie firewall.
VMware vCenter Server oraz VMware Cloud Foundation — wersje wskazane w referencjach producenta (VMSA-2021-0020)
Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza aktywne wykorzystywanie jej w środowiskach produkcyjnych. Publicznie dostępny exploit został opublikowany w serwisie Packet Storm Security.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HVMware Cloud Foundation
APPVmware3.0 – 5.0 (bez)VMware Vcenter Server
APPVmware6.56.77.0
CISA KEV — szczegółyi
- Dostawcai
- VMware ↗
- Produkti
- vCenter Server
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 17 listopada 2021(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Serwer VMware vCenter zawiera lukę w przesyłaniu plików w usłudze Analytics, która pozwala użytkownikowi z dostępem sieciowym do portu 443 na wykonanie kodu.
▸ Pokaż oryginał (EN)
VMware vCenter Server contains a file upload vulnerability in the Analytics service that allows a user with network access to port 443 to execute code.
Powiązane podatności
VMware vCenter: path traversal w Syslog umożliwia RCE
VMware ESXi/Workstation: TOCTOU umożliwia ucieczkę z VM przez VMX process
VMware vCenter Server — heap-overflow w DCERPC umożliwia RCE
Heap overflow w VMware vCenter Server via protokół DCERPC — RCE
VMware vCenter Server — RCE przez out-of-bounds write w protokole DCERPC