
Informe de investigación en laboratorio aislado para VMware vCenter Server CVE-2021-21972, que cubre la carga arbitraria de archivos sin autenticación hasta RCE, detección basada en Nmap, cadena de explotación y mitigaciones.
Autor: Niranjan Pokhrel
Proyecto de investigación independiente que reproduce y documenta una vulnerabilidad crítica y divulgada públicamente en VMware vCenter Server en un laboratorio doméstico aislado, para comprender la clase de vulnerabilidad, la ruta de explotación y las mitigaciones defensivas.
| CVE | CVE-2021-21972 |
| Puntuación Base CVSSv3 | 9.8 (Crítica) |
| Aviso del Proveedor | VMSA-2021-0002 |
| Producto Afectado | VMware vCenter Server 6.5 / 6.7 / 7.0 |
| Clase de Vulnerabilidad | Subida de archivos arbitraria sin autenticación → Ejecución remota de código |
| Estado | Parcheado por VMware (noviembre de 2020 – febrero de 2021). El laboratorio utilizó versiones intencionalmente desactualizadas y aisladas únicamente con fines de investigación. |
vCenter Server es el plano de gestión central de la infraestructura virtualizada de VMware: comprometerlo puede significar comprometer un centro de datos virtual completo. Esta vulnerabilidad es un ejemplo clásico de cómo una comprobación de autenticación ausente en un único endpoint de un plugin puede escalar hasta la toma completa del host. Construí este laboratorio para pasar de leer un aviso CVE a comprender realmente la superficie de ataque, la cadena de explotación y — igualmente importante — cómo debería haberse prevenido y cómo detectarlo de forma defensiva.
La vulnerabilidad reside en el vSphere Client (HTML5), específicamente en un plugin de vCenter Server
que expone un endpoint de subida de archivos (/ui/vropspluginui/rest/services/uploadova) sin
requerir autenticación. Un atacante con acceso de red al puerto 443 puede enviar una solicitud
POST manipulada a este endpoint y subir archivos arbitrarios — incluida una web shell — a un
directorio accesible por web en el sistema operativo subyacente. Esto otorga al atacante ejecución de código con
los privilegios del servicio de vCenter, lo que efectivamente significa control total del appliance.
A alto nivel, la cadena de ataque es:
Construido íntegramente en una red virtual aislada, sin conexión a internet y sin datos de producción:
(Las direcciones IP específicas, credenciales y detalles de infraestructura de la construcción original se omiten intencionalmente en este informe público.)
La presencia de la vulnerabilidad puede confirmarse de forma defensiva (es decir, por un equipo azul o un auditor) comprobando si el endpoint de subida del objetivo responde de una manera coherente con la vulnerabilidad sin parchear — este es el mismo tipo de comprobación que un escáner de vulnerabilidades o un equipo de seguridad interno ejecutaría para identificar instancias de vCenter expuestas y sin parchear en su red antes de que lo haga un atacante.
Un script público de detección NSE de Nmap para este CVE está disponible en varios repositorios de seguridad de código abierto; no se reproduce aquí, en consonancia con el enfoque de este README en la documentación en lugar de distribuir herramientas de escaneo/explotación listas para usar. En el laboratorio, un objetivo vulnerable se marcó como VULNERABLE (Exploitable) en la salida del escaneo, lo que es el desencadenante para priorizar el parcheo inmediato.
Un exploit de prueba de concepto funcional para este CVE está disponible públicamente desde 2021, tras su descubrimiento por Mikhail Klyuchnikov de Positive Technologies; con el fin de no distribuir un payload RCE listo para ejecutar desde este perfil, no reproduzco código de exploit aquí — el enfoque de este informe es la comprensión, no las herramientas. En resumen, el exploit público automatiza los pasos 2–3 anteriores: empaqueta una web shell JSP en el formato de subida esperado, la envía mediante POST al endpoint vulnerable, confirma que aterrizó en una ruta accesible por web y luego la utiliza para activar una reverse shell de vuelta al atacante.
Este proyecto se llevó a cabo en un entorno de laboratorio totalmente aislado y sin producción con fines educativos y de desarrollo profesional. No se accedió a sistemas no autorizados.