SecBoard
Zurück zur CVE-Übersicht

CVE-2021-21972

CRITICAL(9.8)KEV — Aktiv ausgenutzt

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Risk Signal Score84/100 — KRITISCH
  • CVSS 9.8 — Kritisch
  • EPSS 100% — sehr wahrscheinlich ausgenutzt
  • Im CISA KEV-Katalog (aktiv ausgenutzt)

CISA KEV

Bestätigt ausgenutzt

EPSS-Score

99.9%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

9.8

Technische Schwere

SecBoard-Einordnung

CVE-2021-21972 betrifft den vSphere Client (HTML5) in VMware vCenter Server und VMware Cloud Foundation. Es handelt sich um eine ()-Schwachstelle in einem vCenter Server Plugin. Ein Angreifer mit Netzwerkzugriff auf Port 443 kann diese Schwachstelle ausnutzen, um Befehle mit uneingeschränkten Privilegien auf dem zugrunde liegenden Betriebssystem des vCenter Servers auszuführen.

Diese Schwachstelle ist als kritisch einzustufen, mit einem CVSS-Score von 9.8. Die Exploit-Wahrscheinlichkeit () liegt bei 100%, und die Schwachstelle ist in CISAs () Katalog gelistet, was bedeutet, dass sie aktiv ausgenutzt wird. Die hohe Kritikalität und die aktive Ausnutzung erfordern sofortige Maßnahmen.

Security-Teams sollten umgehend die betroffenen VMware vCenter Server und Cloud Foundation Instanzen patchen. Eine Priorisierung dieser Maßnahme ist aufgrund der aktiven Ausnutzung und der weitreichenden Auswirkungen auf die Systemintegrität unerlässlich. Zusätzlich sollte die Netzwerksegmentierung überprüft und der Zugriff auf Port 443 auf vertrauenswürdige Quellen beschränkt werden.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

The vSphere Client (HTML5) contains a remote code execution vulnerability in a vCenter Server plugin. A malicious actor with network access to port 443 may exploit this issue to execute commands with unrestricted privileges on the underlying operating system that hosts vCenter Server. This affects VMware vCenter Server (7.x before 7.0 U1c, 6.7 before 6.7 U3l and 6.5 before 6.5 U3n) and VMware Cloud Foundation (4.x before 4.2 and 3.x before 3.10.1.2).

Erkennung & Indikatoren

Ausnutzung

Aktiv ausgenutzt (CISA KEV). Ein böswilliger Akteur mit Netzwerkzugriff auf Port 443 kann diese Schwachstelle ausnutzen, um Befehle mit uneingeschränkten Privilegien auf dem zugrunde liegenden Betriebssystem auszuführen, das vCenter Server hostet.

Behobene Versionen

  • 7.0 U1c
  • 6.7 U3l
  • 6.5 U3n
  • 4.2
  • 3.10.1.2

Threat-Hunting-Queries

Die Schwachstelle ermöglicht die Ausführung von Befehlen mit uneingeschränkten Privilegien. Die Detektion sollte auf ungewöhnliche Prozessstarts oder Dateierstellungen durch den vCenter Server abzielen, insbesondere solche, die auf eine Shell-Ausführung oder das Hochladen von Dateien hindeuten.

Sentinel/Defender KQL

DeviceProcessEvents
| where InitiatingProcessFileName =~ "vpxd.exe" or InitiatingProcessFileName =~ "java.exe" // Oder andere relevante vCenter-Prozesse
| where FileName in ("cmd.exe", "powershell.exe", "bash", "sh") or ProcessCommandLine contains "upload" or ProcessCommandLine contains "wget" or ProcessCommandLine contains "curl"
| summarize count() by DeviceName, InitiatingProcessFileName, FileName, ProcessCommandLine

Splunk SPL

index=your_vcenter_index (sourcetype=your_process_logs OR sourcetype=your_file_upload_logs) (parent_process="vpxd.exe" OR parent_process="java.exe") (process="cmd.exe" OR process="powershell.exe" OR process="bash" OR process="sh" OR command_line=*upload* OR command_line=*wget* OR command_line=*curl*)
| stats count by host, parent_process, process, command_line

Sigma

title: VMware vCenter RCE via vSphere Client Plugin
status: experimental
description: Detects potential remote code execution attempts against VMware vCenter Server via the vSphere Client plugin (CVE-2021-21972).
references:
  - https://www.vmware.com/security/advisories/VMSA-2021-0002.html
logsource:
  category: process_creation
  product: windows
  service: security
detection:
  selection:
    ParentImage|endswith:
      - '\vpxd.exe'
      - '\java.exe'
    Image|endswith:
      - '\cmd.exe'
      - '\powershell.exe'
      - '\bash'
      - '\sh'
  condition: selection
falsepositives:
  - Legitimate administrative activities (requires tuning)
level: critical

Elastic ES|QL

FROM process WHERE (process.parent.name == "vpxd.exe" OR process.parent.name == "java.exe") AND (process.name == "cmd.exe" OR process.name == "powershell.exe" OR process.name == "bash" OR process.name == "sh" OR process.args LIKE "*upload*" OR process.args LIKE "*wget*" OR process.args LIKE "*curl*")

SecBoard-generated · behavioral · requires customizationVon SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.

Betroffene Produkte

  • cpe:2.3:a:vmware:cloud_foundation:*:*:*:*:*:*:*:*
  • cpe:2.3:a:vmware:cloud_foundation:*:*:*:*:*:*:*:*
  • cpe:2.3:a:vmware:vcenter_server:6.5:-:*:*:*:*:*:*
  • cpe:2.3:a:vmware:vcenter_server:6.5:a:*:*:*:*:*:*
  • cpe:2.3:a:vmware:vcenter_server:6.5:b:*:*:*:*:*:*
  • cpe:2.3:a:vmware:vcenter_server:6.5:c:*:*:*:*:*:*
  • cpe:2.3:a:vmware:vcenter_server:6.5:d:*:*:*:*:*:*
  • cpe:2.3:a:vmware:vcenter_server:6.5:e:*:*:*:*:*:*
  • cpe:2.3:a:vmware:vcenter_server:6.5:f:*:*:*:*:*:*
  • cpe:2.3:a:vmware:vcenter_server:6.5:update1d:*:*:*:*:*:*
  • cpe:2.3:a:vmware:vcenter_server:6.5:update1e:*:*:*:*:*:*
  • cpe:2.3:a:vmware:vcenter_server:6.5:update1g:*:*:*:*:*:*
  • cpe:2.3:a:vmware:vcenter_server:6.5:update2:*:*:*:*:*:*
  • cpe:2.3:a:vmware:vcenter_server:6.5:update2b:*:*:*:*:*:*
  • cpe:2.3:a:vmware:vcenter_server:6.5:update2c:*:*:*:*:*:*
  • cpe:2.3:a:vmware:vcenter_server:6.5:update2d:*:*:*:*:*:*
  • cpe:2.3:a:vmware:vcenter_server:6.5:update2g:*:*:*:*:*:*
  • cpe:2.3:a:vmware:vcenter_server:6.5:update3:*:*:*:*:*:*
  • cpe:2.3:a:vmware:vcenter_server:6.5:update3d:*:*:*:*:*:*
  • cpe:2.3:a:vmware:vcenter_server:6.5:update3f:*:*:*:*:*:*

Referenzen