CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2021-22005

VMware vCenter Server — dowolne przesyłanie plików w usłudze Analytics (RCE)

CVSS 9.8v3.1pub. 2021-09-23upd. 2025-10-30

VMware vCenter Server zawiera podatność umożliwiającą przesłanie dowolnego pliku przez usługę Analytics. Atakujący z dostępem sieciowym do portu 443 może wykonać kod na serwerze bez żadnego uwierzytelnienia, co czyni tę lukę wyjątkowo niebezpieczną.

Pokaż oryginał (EN)

The vCenter Server contains an arbitrary file upload vulnerability in the Analytics service. A malicious actor with network access to port 443 on vCenter Server may exploit this issue to execute code on vCenter Server by uploading a specially crafted file.

🤖 Analiza AI
Jak działa

Podatność wynika z braku odpowiedniej walidacji ścieżki (path traversal, CWE-22) w usłudze Analytics wchodzącej w skład vCenter Server. Atakujący wysyła na port 443 specjalnie spreparowany plik, który dzięki manipulacji ścieżką trafia do nieuprawnionej lokalizacji na serwerze. Umieszczenie pliku wykonywalnego w odpowiednim miejscu pozwala następnie na zdalne wykonanie kodu (RCE) bez konieczności posiadania jakichkolwiek poświadczeń.

Skutki

Atakujący może uzyskać pełną kontrolę nad serwerem vCenter Server, w tym możliwość odczytu i modyfikacji danych, wykonywania dowolnych poleceń oraz dalszego ruchu lateral movement w infrastrukturze wirtualizacyjnej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z oficjalnym komunikatem bezpieczeństwa VMware VMSA-2021-0020 (https://www.vmware.com/security/advisories/VMSA-2021-0020.html). Do czasu aktualizacji zaleca się ograniczenie dostępu do portu 443 vCenter Server wyłącznie do zaufanych hostów na poziomie firewall.

Kogo dotyczy

VMware vCenter Server oraz VMware Cloud Foundation — wersje wskazane w referencjach producenta (VMSA-2021-0020)

Uwagi

Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza aktywne wykorzystywanie jej w środowiskach produkcyjnych. Publicznie dostępny exploit został opublikowany w serwisie Packet Storm Security.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • VMware Cloud Foundation

    APP
    Vmware
    3.0 – 5.0 (bez)
  • VMware Vcenter Server

    APP
    Vmware
    6.56.77.0

CISA KEV — szczegółyi

Dostawcai
VMware
Produkti
vCenter Server
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
17 listopada 2021(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Serwer VMware vCenter zawiera lukę w przesyłaniu plików w usłudze Analytics, która pozwala użytkownikowi z dostępem sieciowym do portu 443 na wykonanie kodu.

tłumaczenie AI
Pokaż oryginał (EN)

VMware vCenter Server contains a file upload vulnerability in the Analytics service that allows a user with network access to port 443 to execute code.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 17 listopada 2021
Tagi
Path Traversal
CWE
Referencje

Powiązane podatności

CVE-2026-59310CRITICAL9.8⚠ KEVPL ✓ten sam produkt

VMware vCenter: path traversal w Syslog umożliwia RCE

CVE-2025-22224CRITICAL9.3⚠ KEVPL ✓ten sam produkt

VMware ESXi/Workstation: TOCTOU umożliwia ucieczkę z VM przez VMX process

CVE-2024-38812CRITICAL9.8⚠ KEVPL ✓ten sam produkt

VMware vCenter Server — heap-overflow w DCERPC umożliwia RCE

CVE-2024-37079CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Heap overflow w VMware vCenter Server via protokół DCERPC — RCE

CVE-2023-34048CRITICAL9.8⚠ KEVPL ✓ten sam produkt

VMware vCenter Server — RCE przez out-of-bounds write w protokole DCERPC