
POC développé en interne ciblant le débordement de pile ESXI CVE-2021-21974, ne prenant en charge que les cibles et environnements fournis par le projet, destiné à l'apprentissage et à la recherche.
PoC d'exécution de code à distance par débordement de tas OpenSLP dans VMware ESXi
Auteur : Aiyakami
CVE-2021-21974 est une vulnérabilité de débordement de tas dans le service OpenSLP de VMware ESXi. Un attaquant non authentifié peut envoyer des paquets spécialement conçus au service SLP (port par défaut 427) d'un hôte ESXi cible via le réseau, permettant l'exécution de code à distance (RCE).
Ce dépôt fournit un PoC Python monofichier pouvant être reproduit de manière stable sur un environnement ESXi 6.7 réel, exploitant uniquement le réseau, sans nécessiter d'informations d'identification locales ou d'accès SSH à la cible pour déclencher l'exécution de commandes.
| Élément | Information |
|---|---|
| Système cible | VMware ESXi 6.7.0 Update03 |
| Numéro de build | 14320388 |
| Service vulnérable | OpenSLP (slpd), port 427 |
| Taux de succès de test | 100% |
ISO officiel VMware-VMvisor-Installer 6.7.0 update03 build-14320388 :
Cette image est l'image d'installation originale utilisée dans l'environnement de test ci-dessus, permettant de reproduire le taux de succès de 100% de ce PoC.
Les deux captures d'écran suivantes montrent les résultats réels de ce PoC sur ESXi 6.7 build-14320388 :


# 目标 ESXi 主机需运行 slpd 服务(默认 427 端口)
python CVE-2021-21974.py
Lors de l'exécution, le script affiche la signature de l'auteur, puis exécute la chaîne d'exploitation complète :
stage1 : fuite d'informations → lecture à une adresse arbitraire → fuite de l'adresse de base libc → localisation du tampon DB → réécriture de __free_hook en system → déclenchement de l'exécution de commande via SrvDeReg.
La COMMAND par défaut est :
echo PWNED_BY_CVE_2021_21974>/tmp/p
En cas de succès, on peut voir PWNED_BY_CVE_2021_21974 dans /tmp/p sur l'hôte cible.
Remarque : Ce PoC repose sur des paramètres de disposition de tas fixes, dépendant de la version slpd/glibc de l'ESXi 6.7 build-14320388 cible. Lors du changement d'environnement, les paramètres fd / size / pacing doivent être ajustés en conséquence.
Ce projet est destiné uniquement à la recherche en sécurité autorisée et aux scénarios pédagogiques CTF/AWD, dans un environnement sandbox isolé. Ne l'utilisez pas sur des systèmes réels non autorisés. L'utilisateur assume seul toute responsabilité légale découlant de son utilisation.