Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2021-21972 — Informe de investigación en laboratorio aislado para VMware vCenter Server CVE-2021-21972, que cubre la carga arbitraria de archivos sin autenticación hasta RCE, detección basada en Nmap, cadena de explotación y mitigaciones. | Kitploit
Herramientas/GitHubGitHub/hurrrraaaa/cve-2021-21972
Escáneres de VulnerabilidadesAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebAprendizaje y EducaciónLabs y Práctica
GitHubhurrrraaaa/cve-2021-21972

CVE-2021-21972

Informe de investigación en laboratorio aislado para VMware vCenter Server CVE-2021-21972, que cubre la carga arbitraria de archivos sin autenticación hasta RCE, detección basada en Nmap, cadena de explotación y mitigaciones.

Ver Repositorio
1hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Laboratorio de Investigación RCE en VMware vCenter Server — CVE-2021-21972

Autor: Niranjan Pokhrel

Proyecto de investigación independiente que reproduce y documenta una vulnerabilidad crítica y divulgada públicamente en VMware vCenter Server en un laboratorio doméstico aislado, para comprender la clase de vulnerabilidad, la ruta de explotación y las mitigaciones defensivas.

Resumen

CVECVE-2021-21972
Puntuación Base CVSSv39.8 (Crítica)
Aviso del ProveedorVMSA-2021-0002
Producto AfectadoVMware vCenter Server 6.5 / 6.7 / 7.0
Clase de VulnerabilidadSubida de archivos arbitraria sin autenticación → Ejecución remota de código
EstadoParcheado por VMware (noviembre de 2020 – febrero de 2021). El laboratorio utilizó versiones intencionalmente desactualizadas y aisladas únicamente con fines de investigación.

Por qué este proyecto

vCenter Server es el plano de gestión central de la infraestructura virtualizada de VMware: comprometerlo puede significar comprometer un centro de datos virtual completo. Esta vulnerabilidad es un ejemplo clásico de cómo una comprobación de autenticación ausente en un único endpoint de un plugin puede escalar hasta la toma completa del host. Construí este laboratorio para pasar de leer un aviso CVE a comprender realmente la superficie de ataque, la cadena de explotación y — igualmente importante — cómo debería haberse prevenido y cómo detectarlo de forma defensiva.

Descripción general de la vulnerabilidad

La vulnerabilidad reside en el vSphere Client (HTML5), específicamente en un plugin de vCenter Server que expone un endpoint de subida de archivos (/ui/vropspluginui/rest/services/uploadova) sin requerir autenticación. Un atacante con acceso de red al puerto 443 puede enviar una solicitud POST manipulada a este endpoint y subir archivos arbitrarios — incluida una web shell — a un directorio accesible por web en el sistema operativo subyacente. Esto otorga al atacante ejecución de código con los privilegios del servicio de vCenter, lo que efectivamente significa control total del appliance.

A alto nivel, la cadena de ataque es:

  1. Descubrimiento — identificar un vCenter Server expuesto a internet o a la red en el puerto 443.
  2. Verificación — confirmar que el endpoint de subida vulnerable y sin autenticación responde como se espera (sin necesidad de una sesión válida).
  3. Explotación — subir un archivo malicioso que contenga una web shell a una ruta accesible por web y luego invocarla mediante HTTP para ejecutar comandos en el sistema operativo del host.
  4. Impacto — ejecución arbitraria de comandos como la cuenta de servicio de vCenter, lo que permite el movimiento lateral a través de la infraestructura virtual gestionada.

Entorno de laboratorio

Construido íntegramente en una red virtual aislada, sin conexión a internet y sin datos de producción:

  • Host hipervisor: VMware ESXi (virtualización anidada)
  • Objetivo: vCenter Server Appliance, desplegado deliberadamente en una versión vulnerable (anterior al parche) únicamente con fines de investigación
  • Máquina atacante: Kali Linux
  • Herramientas de detección: Nmap con un script NSE de detección de vulnerabilidades mantenido por la comunidad
  • Red: subred de laboratorio totalmente aislada, sin exposición a internet, desmantelada tras las pruebas

(Las direcciones IP específicas, credenciales y detalles de infraestructura de la construcción original se omiten intencionalmente en este informe público.)

Detección

La presencia de la vulnerabilidad puede confirmarse de forma defensiva (es decir, por un equipo azul o un auditor) comprobando si el endpoint de subida del objetivo responde de una manera coherente con la vulnerabilidad sin parchear — este es el mismo tipo de comprobación que un escáner de vulnerabilidades o un equipo de seguridad interno ejecutaría para identificar instancias de vCenter expuestas y sin parchear en su red antes de que lo haga un atacante.

Un script público de detección NSE de Nmap para este CVE está disponible en varios repositorios de seguridad de código abierto; no se reproduce aquí, en consonancia con el enfoque de este README en la documentación en lugar de distribuir herramientas de escaneo/explotación listas para usar. En el laboratorio, un objetivo vulnerable se marcó como VULNERABLE (Exploitable) en la salida del escaneo, lo que es el desencadenante para priorizar el parcheo inmediato.

Explotación (solo a alto nivel)

Un exploit de prueba de concepto funcional para este CVE está disponible públicamente desde 2021, tras su descubrimiento por Mikhail Klyuchnikov de Positive Technologies; con el fin de no distribuir un payload RCE listo para ejecutar desde este perfil, no reproduzco código de exploit aquí — el enfoque de este informe es la comprensión, no las herramientas. En resumen, el exploit público automatiza los pasos 2–3 anteriores: empaqueta una web shell JSP en el formato de subida esperado, la envía mediante POST al endpoint vulnerable, confirma que aterrizó en una ruta accesible por web y luego la utiliza para activar una reverse shell de vuelta al atacante.

Mitigación y conclusiones defensivas

  • Parchear de inmediato. VMware publicó versiones corregidas para todas las versiones afectadas (7.0 U1c+, 6.7 U3l+, 6.5 U3n+) — el parcheo sigue siendo la solución principal.
  • Restringir la exposición de la interfaz de gestión. El aviso del Centro Australiano de Ciberseguridad sobre este CVE recomendó restringir el acceso a las interfaces de gestión de vCenter tanto interna como externamente — los planos de gestión de la infraestructura de virtualización nunca deberían ser ampliamente accesibles.
  • Segmentación de red y ACLs que limiten el acceso entrante al puerto de gestión de vCenter reducen la superficie de ataque incluso antes de aplicar un parche.
  • Deshabilitar el plugin vulnerable como solución temporal intermedia cuando el parcheo no sea inmediatamente posible (VMware publicó una solución documentada para el plugin vROps).
  • Supervisar subidas de archivos anómalas / nuevos archivos en directorios accesibles por web en los appliances de vCenter como control de detección.

Habilidades demostradas

  • Construcción y configuración de un laboratorio virtual anidado de ESXi + vCenter Server desde cero
  • Lectura e interpretación de avisos de seguridad del proveedor (VMSA) y puntuación CVE/CVSS
  • Escaneo y detección de vulnerabilidades mediante scripting NSE de Nmap
  • Comprensión de las clases de vulnerabilidad SSRF y subida de archivos sin autenticación
  • Traducción de una vulnerabilidad técnica en orientación de mitigación concreta alineada con las recomendaciones del proveedor y del centro nacional de ciberseguridad (ACSC)

Referencias

  1. VMware, VMSA-2021-0002: VMware vCenter Server updates address remote code execution vulnerability in the vSphere Client (CVE-2021-21972), vmware.com
  2. FIRST, CVSS v3.1 Calculator, first.org
  3. CVE Details, CVE-2021-21972, cvedetails.com
  4. VMware Knowledge Base, kb.vmware.com/s/article/82374
  5. Australian Cyber Security Centre, VMware vCenter Server Plugin Remote Code Execution Vulnerability (CVE-2021-21972), cyber.gov.au

Este proyecto se llevó a cabo en un entorno de laboratorio totalmente aislado y sin producción con fines educativos y de desarrollo profesional. No se accedió a sistemas no autorizados.

Descargar herramienta