跳到主要內容區塊

跨域資安強化產業推動計畫網站 ACW

漏洞預警! VMware vCenter RCE漏洞(CVE-2021-21972), vCenter Server 未授權任意檔案上傳

漏洞預警! VMware vCenter RCE漏洞(CVE-2021-21972), vCenter Server 未授權任意檔案上傳


VMware 是全球雲端運算基礎架構和行動商務解決方案廠商,由VMware所推出的vSphere擬化套裝軟體,包含ESXi、vCenter Server等,其中vCenter Server為ESXi的控制中心,可以從單一的控制節點中統一管理所有的vSphere主機和虛擬機。

近期,研究人員發現vSphere Client 在 vCenter Server的外掛程式中,存在一個遠程代碼執行漏洞RCE(CVE-2021-21972) 。未授權的駭客可以通過開放的端口(443)向vCenter Server發送請求,寫入webshell或是上傳ssh憑證並控制服務器。

漏洞重點說明
1、CVE-2021-21972:vSphere Client (HTML5)於vCenter的外掛軟體上,攻擊者若具備port 443網路存取權限,即可向vCenter Server發送呼叫,進而在底層OS上寫入webshell,以最高權限執行任意指令。

影響範圍
●VMware vCenter Server: 7.0/6.7/6.5

建議採取資安強化與修復措施
1、vCenter Server7.0升級至7.0.U1c
2、vCenter Server6.7升級至6.7.U3l
3、vCenter Server6.5升級至6.5 U3n
4、關於CVE-2021-21972漏洞描述,請參閱:
https://www.vmware.com/security/advisories/VMSA-2021-0002.html
回到頁面頂端