CVE-2021-21975
HIGH(7.5)KEV — Aktiv ausgenutztCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
- CVSS 7.5 — Hoch
- EPSS 78% — sehr wahrscheinlich ausgenutzt
- Im CISA KEV-Katalog (aktiv ausgenutzt)
CISA KEV
Bestätigt ausgenutzt
EPSS-Score
78.3%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
7.5
Technische Schwere
SecBoard-Einordnung
Security-Teams sollten umgehend alle betroffenen VMware Cloud Foundation-Instanzen identifizieren und die entsprechenden Updates einspielen. Da die Schwachstelle aktiv ausgenutzt wird, ist eine schnelle Reaktion essenziell, um das Risiko eines erfolgreichen Angriffs und des Diebstahls von Anmeldeinformationen zu minimieren. Zusätzliches Monitoring der vRealize Operations Manager API auf ungewöhnliche Zugriffe wird empfohlen.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
Server Side Request Forgery in vRealize Operations Manager API (CVE-2021-21975) prior to 8.4 may allow a malicious actor with network access to the vRealize Operations Manager API can perform a Server Side Request Forgery attack to steal administrative credentials.
Erkennung & Indikatoren
Ausnutzung
Aktiv ausgenutzt (CISA KEV). Ein böswilliger Akteur mit Netzwerkzugriff auf die vRealize Operations Manager API kann einen Server Side Request Forgery (SSRF)-Angriff durchführen, um administrative Anmeldeinformationen zu stehlen.
Behobene Versionen
- vRealize Operations Manager 8.4.0 (enthielt unvollständige Fixes, vollständige Fixes in Hotfixes für VMSA-2021-0018)
- Updates gemäß der 'Response Matrix' in VMSA-2021-0004
Threat-Hunting-Queries
Die Schwachstelle ist eine Server Side Request Forgery (SSRF) in der vRealize Operations Manager API, die zum Diebstahl administrativer Anmeldeinformationen genutzt werden kann. Die Detektion sollte sich auf ungewöhnliche oder nicht autorisierte API-Aufrufe, insbesondere solche, die externe Ressourcen ansprechen oder auf interne Dienste zugreifen, konzentrieren. Überwachen Sie auch den Zugriff auf
Sentinel/Defender KQL
VMwarevRealizeOperationsLogs
| where Message contains "API" and Message contains "SSRF" or Message contains "Server Side Request Forgery"
| where Message contains "steal administrative credentials" or Message contains "unusual external request" or Message contains "internal service access"
| project TimeGenerated, Hostname, Message, SourceIP, UserName
| extend EventType = "CVE-2021-21975_SSRF_Attempt"Splunk SPL
index=vmware_vrealize_operations (API AND ("SSRF" OR "Server Side Request Forgery")) (("steal administrative credentials" OR "unusual external request" OR "internal service access"))
| table _time, host, sourcetype, message, src_ip, user
| eval EventType = "CVE-2021-21975_SSRF_Attempt"Sigma
title: VMware vRealize Operations SSRF Attempt
logsource:
product: vmware
service: vrealize_operations
detection:
keywords:
- 'API'
- 'SSRF'
- 'Server Side Request Forgery'
- 'steal administrative credentials'
- 'unusual external request'
- 'internal service access'
condition: keywords
level: highElastic ES|QL
FROM vmware_vrealize_operations_logs
WHERE message LIKE '%API%' AND (message LIKE '%SSRF%' OR message LIKE '%Server Side Request Forgery%') AND (message LIKE '%steal administrative credentials%' OR message LIKE '%unusual external request%' OR message LIKE '%internal service access%')
SELECT @timestamp, host.name, message, source.ip, user.name
EXPAND EventType = 'CVE-2021-21975_SSRF_Attempt'SecBoard-generated · behavioral · requires customization — Von SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.
Betroffene Produkte
- cpe:2.3:a:vmware:cloud_foundation:3.0:*:*:*:*:*:*:*
- cpe:2.3:a:vmware:cloud_foundation:3.0.1:*:*:*:*:*:*:*
- cpe:2.3:a:vmware:cloud_foundation:3.0.1.1:*:*:*:*:*:*:*
- cpe:2.3:a:vmware:cloud_foundation:3.5:*:*:*:*:*:*:*
- cpe:2.3:a:vmware:cloud_foundation:3.5.1:*:*:*:*:*:*:*
- cpe:2.3:a:vmware:cloud_foundation:3.7:*:*:*:*:*:*:*
- cpe:2.3:a:vmware:cloud_foundation:3.7.1:*:*:*:*:*:*:*
- cpe:2.3:a:vmware:cloud_foundation:3.7.2:*:*:*:*:*:*:*
- cpe:2.3:a:vmware:cloud_foundation:3.8:*:*:*:*:*:*:*
- cpe:2.3:a:vmware:cloud_foundation:3.8.1:*:*:*:*:*:*:*
- cpe:2.3:a:vmware:cloud_foundation:3.9:*:*:*:*:*:*:*
- cpe:2.3:a:vmware:cloud_foundation:3.9.1:*:*:*:*:*:*:*
- cpe:2.3:a:vmware:cloud_foundation:3.10:*:*:*:*:*:*:*
- cpe:2.3:a:vmware:cloud_foundation:4.0:*:*:*:*:*:*:*
- cpe:2.3:a:vmware:cloud_foundation:4.0.1:*:*:*:*:*:*:*
- cpe:2.3:a:vmware:vrealize_operations_manager:7.0.0:*:*:*:*:*:*:*
- cpe:2.3:a:vmware:vrealize_operations_manager:7.5.0:*:*:*:*:*:*:*
- cpe:2.3:a:vmware:vrealize_operations_manager:8.0.0:*:*:*:*:*:*:*
- cpe:2.3:a:vmware:vrealize_operations_manager:8.0.1:*:*:*:*:*:*:*
- cpe:2.3:a:vmware:vrealize_operations_manager:8.1.0:*:*:*:*:*:*:*
Referenzen
- http://packetstormsecurity.com/files/162349/VMware-vRealize-Operations-Manager-S...
- https://www.vmware.com/security/advisories/VMSA-2021-0004.html
- http://packetstormsecurity.com/files/162349/VMware-vRealize-Operations-Manager-S...
- https://www.vmware.com/security/advisories/VMSA-2021-0004.html
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-...