Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2021-21972 — توثيق بحثي في مختبر معزول لخادم VMware vCenter Server CVE-2021-21972، يغطي رفع ملفات عشوائية دون مصادقة وصولًا إلى تنفيذ التعليمات البرمجية عن بُعد (RCE)، والكشف القائم على Nmap، وسلسلة الاستغلال، والإجراءات التخفيفية. | Kitploit
أدوات/GitHubGitHub/hurrrraaaa/cve-2021-21972
ماسحات الثغرات الأمنيةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويبالتعلم والتعليممختبرات وتدريب عملي
GitHubhurrrraaaa/cve-2021-21972

CVE-2021-21972

توثيق بحثي في مختبر معزول لخادم VMware vCenter Server CVE-2021-21972، يغطي رفع ملفات عشوائية دون مصادقة وصولًا إلى تنفيذ التعليمات البرمجية عن بُعد (RCE)، والكشف القائم على Nmap، وسلسلة الاستغلال، والإجراءات التخفيفية.

عرض المستودع
8منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

مختبر أبحاث ثغرة VMware vCenter Server RCE — CVE-2021-21972

المؤلف: نيرانجان بوخرل

مشروع بحثي مستقل يعيد إنتاج وتوثيق ثغرة حرجة ومُعلنة علنًا في VMware vCenter Server داخل مختبر منزلي معزول، بهدف فهم فئة الثغرة، ومسار الاستغلال، والإجراءات الدفاعية للتخفيف منها.

الملخص

CVECVE-2021-21972
درجة CVSSv3 الأساسية9.8 (حرجة)
نشرة البائع الأمنيةVMSA-2021-0002
المنتج المتأثرVMware vCenter Server 6.5 / 6.7 / 7.0
فئة الثغرةرفع ملفات تعسفي بدون مصادقة ← تنفيذ كود عن بُعد
الحالةتم إصلاحها بواسطة VMware (نوفمبر 2020 – فبراير 2021). استخدم المختبر إصدارات قديمة ومعزولة عمدًا لأغراض البحث فقط.

لماذا هذا المشروع

يُعد vCenter Server لوحة التحكم المركزية للبنية التحتية الافتراضية في VMware — فاختراقه قد يعني اختراق مركز بيانات افتراضي بالكامل. هذه الثغرة مثال نموذجي على كيف يمكن لغياب فحص المصادقة على نقطة نهاية إضافة واحدة أن يتصاعد إلى سيطرة كاملة على المضيف. بنيت هذا المختبر للانتقال من مجرد قراءة نشرة CVE إلى الفهم الفعلي لسطح الهجوم، وسلسلة الاستغلال، والأهم من ذلك — كيف كان يجب منعها وكيفية اكتشافها دفاعيًا.

نظرة عامة على الثغرة

تقع الثغرة في vSphere Client (HTML5)، وتحديدًا في إضافة vCenter Server التي تعرض نقطة نهاية لرفع الملفات (/ui/vropspluginui/rest/services/uploadova) دون اشتراط المصادقة. يمكن للمهاجم الذي لديه وصول شبكي إلى المنفذ 443 إرسال طلب POST مُصمم خصيصًا إلى هذه النقطة ورفع ملفات تعسفية — بما في ذلك قشرة ويب — إلى دليل يمكن الوصول إليه عبر الويب على نظام التشغيل الأساسي. يمنح هذا المهاجم تنفيذ كود بصلاحيات خدمة vCenter، أي سيطرة كاملة فعليًا على الجهاز.

على مستوى عالٍ، سلسلة الهجوم هي:

  1. الاكتشاف — تحديد خادم vCenter Server مكشوف على الإنترنت أو الشبكة عبر المنفذ 443.
  2. التحقق — التأكد من أن نقطة رفع الملفات غير المصادق عليها والضعيفة تستجيب كما هو متوقع (بدون الحاجة إلى جلسة صالحة).
  3. الاستغلال — رفع أرشيف خبيث يحتوي على قشرة ويب إلى مسار يمكن الوصول إليه عبر الويب، ثم استدعاؤه عبر HTTP لتنفيذ أوامر على نظام التشغيل المضيف.
  4. التأثير — تنفيذ أوامر تعسفية بحساب خدمة vCenter، مما يتيح الحركة الجانبية عبر البنية التحتية الافتراضية المُدارة.

بيئة المختبر

بُني بالكامل في شبكة افتراضية معزولة وغير متصلة بالإنترنت وبدون أي بيانات إنتاجية:

  • مضيف الهايبرفايزر: VMware ESXi (محاكاة افتراضية متداخلة)
  • الهدف: vCenter Server Appliance، مُنشر عمدًا على إصدار ضعيف (قبل التصحيح) لأغراض البحث فقط
  • جهاز المهاجم: Kali Linux
  • أدوات الكشف: Nmap مع سكربت NSE مجتمعي لكشف الثغرات
  • الشبكة: شبكة فرعية معزولة تمامًا، بدون تعرض للإنترنت، تم تفكيكها بعد الاختبار

(تم حذف عناوين IP المحددة وبيانات الاعتماد وتفاصيل البنية التحتية من البناء الأصلي عمدًا من هذا التوثيق العام.)

الكشف

يمكن تأكيد وجود الثغرة دفاعيًا (أي بواسطة الفريق الأزرق أو المدقق) من خلال التحقق مما إذا كانت نقطة رفع الملفات على الهدف تستجيب بطريقة تتوافق مع الثغرة غير المُصلحة — وهذا هو نفس النوع من الفحص الذي قد يشغّله ماسح الثغرات أو فريق الأمن الداخلي لتحديد حالات vCenter المكشوفة وغير المُصلحة على شبكاتهم قبل أن يفعل المهاجم ذلك.

يتوفر سكربت Nmap NSE عام لكشف هذه الثغرة عبر عدة مستودعات أمنية مفتوحة المصدر؛ ولم يُعاد إنتاجه هنا، التزامًا بتركيز هذا README على التوثيق بدلاً من توزيع أدوات فحص/استغلال جاهزة. في المختبر، تم وضع علامة على الهدف الضعيف كـ VULNERABLE (قابل للاستغلال) في مخرجات الفحص، وهو ما يُعد مؤشرًا على إعطاء الأولوية للتصحيح الفوري.

الاستغلال (مستوى عالٍ فقط)

يتوفر إثبات مفهوم عملي لهذه الثغرة علنًا منذ عام 2021، بعد اكتشافها بواسطة ميخائيل كليوتشنيكوف من Positive Technologies؛ وحفاظًا على عدم توزيع حمولة RCE جاهزة للتشغيل من هذا الملف الشخصي، لن أعيد إنتاج كود الاستغلال هنا — تركيز هذا التوثيق على الفهم وليس الأدوات. باختصار، يقوم الاستغلال العام بأتمتة الخطوتين 2–3 أعلاه: فهو يغلف قشرة ويب JSP في تنسيق الرفع المتوقع، ويرسلها عبر POST إلى النقطة الضعيفة، ويتأكد من وصولها إلى مسار يمكن الوصول إليه عبر الويب، ثم يستخدمها لتشغيل قشرة عكسية إلى المهاجم.

التخفيف والدروس الدفاعية

  • التصحيح فورًا. أصدرت VMware إصلاحات لجميع الإصدارات المتأثرة (7.0 U1c+، 6.7 U3l+، 6.5 U3n+) — يبقى التصحيح هو الحل الأساسي.
  • تقييد التعرض لواجهة الإدارة. أوصت نشرة المركز الأسترالي للأمن السيبراني بشأن هذه الثغرة بتقييد الوصول إلى واجهات إدارة vCenter داخليًا وخارجيًا — يجب ألا تكون لوحات إدارة البنية التحتية الافتراضية قابلة للوصول على نطاق واسع.
  • تقسيم الشبكة وقوائم ACL التي تحد من الوصول الوارد إلى منفذ إدارة vCenter تقلل من سطح الهجوم حتى قبل تطبيق التصحيح.
  • تعطيل الإضافة الضعيفة كحل مؤقت عندما لا يكون التصحيح ممكنًا فورًا (نشرت VMware حلاً موثقًا لإضافة vROps).
  • مراقبة عمليات رفع الملفات الشاذة / الملفات الجديدة في الدلائل القابلة للوصول عبر الويب على أجهزة vCenter كإجراء كشف.

المهارات المُبرزة

  • بناء وتكوين مختبر افتراضي متداخل ESXi + vCenter Server من الصفر
  • قراءة وتفسير النشرات الأمنية للبائعين (VMSA) وتقييمات CVE/CVSS
  • فحص الثغرات واكتشافها باستخدام سكربتات Nmap NSE
  • فهم فئتي ثغرات SSRF ورفع الملفات بدون مصادقة
  • ترجمة ثغرة تقنية إلى إرشادات تخفيف ملموسة متوافقة مع توصيات البائع والمركز الوطني للأمن السيبراني (ACSC)

المراجع

  1. VMware، VMSA-2021-0002: تحديثات VMware vCenter Server تعالج ثغرة تنفيذ الكود عن بُعد في vSphere Client (CVE-2021-21972)، vmware.com
  2. FIRST، حاسبة CVSS v3.1، first.org
  3. CVE Details، CVE-2021-21972، cvedetails.com
  4. قاعدة معرفة VMware، kb.vmware.com/s/article/82374
  5. المركز الأسترالي للأمن السيبراني، ثغرة تنفيذ الكود عن بُعد في إضافة VMware vCenter Server (CVE-2021-21972)، cyber.gov.au

أُجري هذا المشروع في بيئة مختبر معزولة تمامًا وغير إنتاجية لأغراض تعليمية وتطوير مهني. لم يتم الوصول إلى أي أنظمة غير مصرح بها.

تنزيل الأداة