SecBoard
Zurück zur CVE-Übersicht

CVE-2021-21975

HIGH(7.5)KEV — Aktiv ausgenutzt

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Risk Signal Score72/100 — HOCH
  • CVSS 7.5 — Hoch
  • EPSS 78% — sehr wahrscheinlich ausgenutzt
  • Im CISA KEV-Katalog (aktiv ausgenutzt)

CISA KEV

Bestätigt ausgenutzt

EPSS-Score

78.3%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

7.5

Technische Schwere

SecBoard-Einordnung

Security-Teams sollten umgehend alle betroffenen VMware Cloud Foundation-Instanzen identifizieren und die entsprechenden Updates einspielen. Da die Schwachstelle aktiv ausgenutzt wird, ist eine schnelle Reaktion essenziell, um das Risiko eines erfolgreichen Angriffs und des Diebstahls von Anmeldeinformationen zu minimieren. Zusätzliches Monitoring der vRealize Operations Manager API auf ungewöhnliche Zugriffe wird empfohlen.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

Server Side Request Forgery in vRealize Operations Manager API (CVE-2021-21975) prior to 8.4 may allow a malicious actor with network access to the vRealize Operations Manager API can perform a Server Side Request Forgery attack to steal administrative credentials.

Erkennung & Indikatoren

Ausnutzung

Aktiv ausgenutzt (CISA KEV). Ein böswilliger Akteur mit Netzwerkzugriff auf die vRealize Operations Manager API kann einen Server Side Request Forgery (SSRF)-Angriff durchführen, um administrative Anmeldeinformationen zu stehlen.

Behobene Versionen

  • vRealize Operations Manager 8.4.0 (enthielt unvollständige Fixes, vollständige Fixes in Hotfixes für VMSA-2021-0018)
  • Updates gemäß der 'Response Matrix' in VMSA-2021-0004

Threat-Hunting-Queries

Die Schwachstelle ist eine Server Side Request Forgery (SSRF) in der vRealize Operations Manager API, die zum Diebstahl administrativer Anmeldeinformationen genutzt werden kann. Die Detektion sollte sich auf ungewöhnliche oder nicht autorisierte API-Aufrufe, insbesondere solche, die externe Ressourcen ansprechen oder auf interne Dienste zugreifen, konzentrieren. Überwachen Sie auch den Zugriff auf

Sentinel/Defender KQL

VMwarevRealizeOperationsLogs
| where Message contains "API" and Message contains "SSRF" or Message contains "Server Side Request Forgery"
| where Message contains "steal administrative credentials" or Message contains "unusual external request" or Message contains "internal service access"
| project TimeGenerated, Hostname, Message, SourceIP, UserName
| extend EventType = "CVE-2021-21975_SSRF_Attempt"

Splunk SPL

index=vmware_vrealize_operations (API AND ("SSRF" OR "Server Side Request Forgery")) (("steal administrative credentials" OR "unusual external request" OR "internal service access"))
| table _time, host, sourcetype, message, src_ip, user
| eval EventType = "CVE-2021-21975_SSRF_Attempt"

Sigma

title: VMware vRealize Operations SSRF Attempt
logsource:
  product: vmware
  service: vrealize_operations
detection:
  keywords:
    - 'API'
    - 'SSRF'
    - 'Server Side Request Forgery'
    - 'steal administrative credentials'
    - 'unusual external request'
    - 'internal service access'
  condition: keywords
level: high

Elastic ES|QL

FROM vmware_vrealize_operations_logs
WHERE message LIKE '%API%' AND (message LIKE '%SSRF%' OR message LIKE '%Server Side Request Forgery%') AND (message LIKE '%steal administrative credentials%' OR message LIKE '%unusual external request%' OR message LIKE '%internal service access%')
SELECT @timestamp, host.name, message, source.ip, user.name
EXPAND EventType = 'CVE-2021-21975_SSRF_Attempt'

SecBoard-generated · behavioral · requires customizationVon SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.

Betroffene Produkte

  • cpe:2.3:a:vmware:cloud_foundation:3.0:*:*:*:*:*:*:*
  • cpe:2.3:a:vmware:cloud_foundation:3.0.1:*:*:*:*:*:*:*
  • cpe:2.3:a:vmware:cloud_foundation:3.0.1.1:*:*:*:*:*:*:*
  • cpe:2.3:a:vmware:cloud_foundation:3.5:*:*:*:*:*:*:*
  • cpe:2.3:a:vmware:cloud_foundation:3.5.1:*:*:*:*:*:*:*
  • cpe:2.3:a:vmware:cloud_foundation:3.7:*:*:*:*:*:*:*
  • cpe:2.3:a:vmware:cloud_foundation:3.7.1:*:*:*:*:*:*:*
  • cpe:2.3:a:vmware:cloud_foundation:3.7.2:*:*:*:*:*:*:*
  • cpe:2.3:a:vmware:cloud_foundation:3.8:*:*:*:*:*:*:*
  • cpe:2.3:a:vmware:cloud_foundation:3.8.1:*:*:*:*:*:*:*
  • cpe:2.3:a:vmware:cloud_foundation:3.9:*:*:*:*:*:*:*
  • cpe:2.3:a:vmware:cloud_foundation:3.9.1:*:*:*:*:*:*:*
  • cpe:2.3:a:vmware:cloud_foundation:3.10:*:*:*:*:*:*:*
  • cpe:2.3:a:vmware:cloud_foundation:4.0:*:*:*:*:*:*:*
  • cpe:2.3:a:vmware:cloud_foundation:4.0.1:*:*:*:*:*:*:*
  • cpe:2.3:a:vmware:vrealize_operations_manager:7.0.0:*:*:*:*:*:*:*
  • cpe:2.3:a:vmware:vrealize_operations_manager:7.5.0:*:*:*:*:*:*:*
  • cpe:2.3:a:vmware:vrealize_operations_manager:8.0.0:*:*:*:*:*:*:*
  • cpe:2.3:a:vmware:vrealize_operations_manager:8.0.1:*:*:*:*:*:*:*
  • cpe:2.3:a:vmware:vrealize_operations_manager:8.1.0:*:*:*:*:*:*:*

Referenzen