CVE-2021-21972
CRITICAL(9.8)KEV — Aktiv ausgenutztCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- CVSS 9.8 — Kritisch
- EPSS 100% — sehr wahrscheinlich ausgenutzt
- Im CISA KEV-Katalog (aktiv ausgenutzt)
CISA KEV
Bestätigt ausgenutzt
EPSS-Score
99.9%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
9.8
Technische Schwere
SecBoard-Einordnung
CVE-2021-21972 betrifft den vSphere Client (HTML5) in VMware vCenter Server und VMware Cloud Foundation. Es handelt sich um eine Remote Code Execution (RCE)-Schwachstelle in einem vCenter Server Plugin. Ein Angreifer mit Netzwerkzugriff auf Port 443 kann diese Schwachstelle ausnutzen, um Befehle mit uneingeschränkten Privilegien auf dem zugrunde liegenden Betriebssystem des vCenter Servers auszuführen.
Diese Schwachstelle ist als kritisch einzustufen, mit einem CVSS-Score von 9.8. Die Exploit-Wahrscheinlichkeit (EPSS) liegt bei 100%, und die Schwachstelle ist in CISAs Known Exploited Vulnerabilities (KEV) Katalog gelistet, was bedeutet, dass sie aktiv ausgenutzt wird. Die hohe Kritikalität und die aktive Ausnutzung erfordern sofortige Maßnahmen.
Security-Teams sollten umgehend die betroffenen VMware vCenter Server und Cloud Foundation Instanzen patchen. Eine Priorisierung dieser Maßnahme ist aufgrund der aktiven Ausnutzung und der weitreichenden Auswirkungen auf die Systemintegrität unerlässlich. Zusätzlich sollte die Netzwerksegmentierung überprüft und der Zugriff auf Port 443 auf vertrauenswürdige Quellen beschränkt werden.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
The vSphere Client (HTML5) contains a remote code execution vulnerability in a vCenter Server plugin. A malicious actor with network access to port 443 may exploit this issue to execute commands with unrestricted privileges on the underlying operating system that hosts vCenter Server. This affects VMware vCenter Server (7.x before 7.0 U1c, 6.7 before 6.7 U3l and 6.5 before 6.5 U3n) and VMware Cloud Foundation (4.x before 4.2 and 3.x before 3.10.1.2).
Erkennung & Indikatoren
Ausnutzung
Aktiv ausgenutzt (CISA KEV). Ein böswilliger Akteur mit Netzwerkzugriff auf Port 443 kann diese Schwachstelle ausnutzen, um Befehle mit uneingeschränkten Privilegien auf dem zugrunde liegenden Betriebssystem auszuführen, das vCenter Server hostet.
Behobene Versionen
- 7.0 U1c
- 6.7 U3l
- 6.5 U3n
- 4.2
- 3.10.1.2
Threat-Hunting-Queries
Die Schwachstelle ermöglicht die Ausführung von Befehlen mit uneingeschränkten Privilegien. Die Detektion sollte auf ungewöhnliche Prozessstarts oder Dateierstellungen durch den vCenter Server abzielen, insbesondere solche, die auf eine Shell-Ausführung oder das Hochladen von Dateien hindeuten.
Sentinel/Defender KQL
DeviceProcessEvents
| where InitiatingProcessFileName =~ "vpxd.exe" or InitiatingProcessFileName =~ "java.exe" // Oder andere relevante vCenter-Prozesse
| where FileName in ("cmd.exe", "powershell.exe", "bash", "sh") or ProcessCommandLine contains "upload" or ProcessCommandLine contains "wget" or ProcessCommandLine contains "curl"
| summarize count() by DeviceName, InitiatingProcessFileName, FileName, ProcessCommandLineSplunk SPL
index=your_vcenter_index (sourcetype=your_process_logs OR sourcetype=your_file_upload_logs) (parent_process="vpxd.exe" OR parent_process="java.exe") (process="cmd.exe" OR process="powershell.exe" OR process="bash" OR process="sh" OR command_line=*upload* OR command_line=*wget* OR command_line=*curl*)
| stats count by host, parent_process, process, command_lineSigma
title: VMware vCenter RCE via vSphere Client Plugin
status: experimental
description: Detects potential remote code execution attempts against VMware vCenter Server via the vSphere Client plugin (CVE-2021-21972).
references:
- https://www.vmware.com/security/advisories/VMSA-2021-0002.html
logsource:
category: process_creation
product: windows
service: security
detection:
selection:
ParentImage|endswith:
- '\vpxd.exe'
- '\java.exe'
Image|endswith:
- '\cmd.exe'
- '\powershell.exe'
- '\bash'
- '\sh'
condition: selection
falsepositives:
- Legitimate administrative activities (requires tuning)
level: criticalElastic ES|QL
FROM process WHERE (process.parent.name == "vpxd.exe" OR process.parent.name == "java.exe") AND (process.name == "cmd.exe" OR process.name == "powershell.exe" OR process.name == "bash" OR process.name == "sh" OR process.args LIKE "*upload*" OR process.args LIKE "*wget*" OR process.args LIKE "*curl*")SecBoard-generated · behavioral · requires customization — Von SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.
Ausgewertete Quellen
- http://packetstormsecurity.com/files/161590/VMware-vCenter-Server-7.0-Arbitrary-File-Upload.html
- http://packetstormsecurity.com/files/161695/VMware-vCenter-Server-File-Upload-Remote-Code-Execution.html
- http://packetstormsecurity.com/files/163268/VMware-vCenter-6.5-6.7-7.0-Remote-Code-Execution.html
- https://www.vmware.com/security/advisories/VMSA-2021-0002.html
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-21972
Betroffene Produkte
- cpe:2.3:a:vmware:cloud_foundation:*:*:*:*:*:*:*:*
- cpe:2.3:a:vmware:cloud_foundation:*:*:*:*:*:*:*:*
- cpe:2.3:a:vmware:vcenter_server:6.5:-:*:*:*:*:*:*
- cpe:2.3:a:vmware:vcenter_server:6.5:a:*:*:*:*:*:*
- cpe:2.3:a:vmware:vcenter_server:6.5:b:*:*:*:*:*:*
- cpe:2.3:a:vmware:vcenter_server:6.5:c:*:*:*:*:*:*
- cpe:2.3:a:vmware:vcenter_server:6.5:d:*:*:*:*:*:*
- cpe:2.3:a:vmware:vcenter_server:6.5:e:*:*:*:*:*:*
- cpe:2.3:a:vmware:vcenter_server:6.5:f:*:*:*:*:*:*
- cpe:2.3:a:vmware:vcenter_server:6.5:update1d:*:*:*:*:*:*
- cpe:2.3:a:vmware:vcenter_server:6.5:update1e:*:*:*:*:*:*
- cpe:2.3:a:vmware:vcenter_server:6.5:update1g:*:*:*:*:*:*
- cpe:2.3:a:vmware:vcenter_server:6.5:update2:*:*:*:*:*:*
- cpe:2.3:a:vmware:vcenter_server:6.5:update2b:*:*:*:*:*:*
- cpe:2.3:a:vmware:vcenter_server:6.5:update2c:*:*:*:*:*:*
- cpe:2.3:a:vmware:vcenter_server:6.5:update2d:*:*:*:*:*:*
- cpe:2.3:a:vmware:vcenter_server:6.5:update2g:*:*:*:*:*:*
- cpe:2.3:a:vmware:vcenter_server:6.5:update3:*:*:*:*:*:*
- cpe:2.3:a:vmware:vcenter_server:6.5:update3d:*:*:*:*:*:*
- cpe:2.3:a:vmware:vcenter_server:6.5:update3f:*:*:*:*:*:*
Referenzen
- http://packetstormsecurity.com/files/161590/VMware-vCenter-Server-7.0-Arbitrary-...
- http://packetstormsecurity.com/files/161695/VMware-vCenter-Server-File-Upload-Re...
- http://packetstormsecurity.com/files/163268/VMware-vCenter-6.5-6.7-7.0-Remote-Co...
- https://www.vmware.com/security/advisories/VMSA-2021-0002.html
- http://packetstormsecurity.com/files/161590/VMware-vCenter-Server-7.0-Arbitrary-...
- http://packetstormsecurity.com/files/161695/VMware-vCenter-Server-File-Upload-Re...
- http://packetstormsecurity.com/files/163268/VMware-vCenter-6.5-6.7-7.0-Remote-Co...
- https://www.vmware.com/security/advisories/VMSA-2021-0002.html
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-...