Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2021-21972 — Rapport de recherche en laboratoire isolé pour VMware vCenter Server CVE-2021-21972, couvrant le téléchargement arbitraire de fichiers sans authentification jusqu'à l'exécution de code à distance (RCE), la détection basée sur Nmap, la chaîne d'exploitation et les mesures d'atténuation. | Kitploit
Outils/GitHubGitHub/hurrrraaaa/cve-2021-21972
Scanners de VulnérabilitésAnalyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebApprentissage et ÉducationLabs et Pratique
GitHubhurrrraaaa/cve-2021-21972

CVE-2021-21972

Voir le dépôt
1il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Rapport de recherche en laboratoire isolé pour VMware vCenter Server CVE-2021-21972, couvrant le téléchargement arbitraire de fichiers sans authentification jusqu'à l'exécution de code à distance (RCE), la détection basée sur Nmap, la chaîne d'exploitation et les mesures d'atténuation.

Partager

Laboratoire de recherche sur le RCE VMware vCenter Server — CVE-2021-21972

Auteur : Niranjan Pokhrel

Projet de recherche indépendant reproduisant et documentant une vulnérabilité critique et publiquement divulguée de VMware vCenter Server dans un laboratoire domestique isolé, afin de comprendre la classe de vulnérabilité, le chemin d'exploitation et les mesures défensives.

Résumé

CVECVE-2021-21972
Score de base CVSSv39,8 (Critique)
Avis du fournisseurVMSA-2021-0002
Produit concernéVMware vCenter Server 6.5 / 6.7 / 7.0
Classe de vulnérabilitéTéléversement de fichier arbitraire non authentifié → Exécution de code à distance
StatutCorrigé par VMware (nov. 2020 – févr. 2021). Le laboratoire a utilisé des versions volontairement obsolètes et isolées à des fins de recherche uniquement.

Pourquoi ce projet

vCenter Server est le plan de gestion central de l'infrastructure virtualisée VMware — le compromettre peut signifier compromettre un centre de données virtuel entier. Cette vulnérabilité est un exemple classique de la façon dont un contrôle d'authentification manquant sur un seul point de terminaison de plugin peut dégénérer en prise de contrôle totale de l'hôte. J'ai construit ce laboratoire pour passer de la lecture d'un avis CVE à la compréhension réelle de la surface d'attaque, de la chaîne d'exploitation et — tout aussi important — de la façon dont elle aurait dû être évitée et comment la détecter défensivement.

Présentation de la vulnérabilité

La vulnérabilité se situe dans le client vSphere (HTML5), plus précisément dans un plugin vCenter Server qui expose un point de terminaison de téléversement de fichier (/ui/vropspluginui/rest/services/uploadova) sans exiger d'authentification. Un attaquant ayant un accès réseau au port 443 peut envoyer une requête POST forgée à ce point de terminaison et téléverser des fichiers arbitraires — y compris un web shell — vers un répertoire accessible via le web sur le système d'exploitation sous-jacent. Cela donne à l'attaquant une exécution de code avec les privilèges du service vCenter, soit effectivement un contrôle total de l'appliance.

À un niveau élevé, la chaîne d'attaque est la suivante :

  1. Découverte — identifier un vCenter Server exposé sur Internet ou sur le réseau sur le port 443.
  2. Vérification — confirmer que le point de terminaison de téléversement vulnérable et non authentifié répond comme prévu (aucune session valide requise).
  3. Exploitation — téléverser une archive malveillante contenant un web shell vers un chemin accessible via le web, puis l'invoquer via HTTP pour exécuter des commandes sur le système d'exploitation hôte.
  4. Impact — exécution arbitraire de commandes avec le compte de service vCenter, permettant un mouvement latéral à travers l'infrastructure virtuelle gérée.

Environnement de laboratoire

Construit entièrement dans un réseau virtuel isolé, sans accès Internet et sans données de production :

  • Hôte hyperviseur : VMware ESXi (virtualisation imbriquée)
  • Cible : vCenter Server Appliance, déployée volontairement sur une version vulnérable (avant correctif) à des fins de recherche uniquement
  • Machine attaquante : Kali Linux
  • Outils de détection : Nmap avec un script NSE de détection de vulnérabilité maintenu par la communauté
  • Réseau : sous-réseau de laboratoire entièrement isolé, sans exposition à Internet, démantelé après les tests

(Les adresses IP spécifiques, les identifiants et les détails d'infrastructure de la construction d'origine sont volontairement omis de cette présentation publique.)

Détection

La présence de la vulnérabilité peut être confirmée défensivement (c'est-à-dire par une équipe bleue ou un auditeur) en vérifiant si le point de terminaison de téléversement de la cible répond d'une manière cohérente avec la vulnérabilité non corrigée — c'est le même type de vérification qu'un scanner de vulnérabilités ou une équipe de sécurité interne exécuterait pour identifier les instances vCenter exposées et non corrigées sur leur réseau avant qu'un attaquant ne le fasse.

Un script de détection NSE public pour cette CVE est disponible dans plusieurs dépôts open-source de sécurité ; il n'est pas reproduit ici, conformément à l'objectif de ce README qui privilégie la documentation plutôt que la distribution d'outils de scan/exploitation prêts à l'emploi. Dans le laboratoire, une cible vulnérable a été signalée comme VULNERABLE (Exploitable) dans la sortie du scan, ce qui déclenche la priorisation d'un correctif immédiat.

Exploitation (niveau élevé uniquement)

Un exploit de preuve de concept fonctionnel pour cette CVE est publiquement disponible depuis 2021, suite à sa découverte par Mikhail Klyuchnikov de Positive Technologies ; dans un souci de ne pas distribuer une charge utile RCE prête à l'emploi depuis ce profil, je ne reproduis pas ici le code d'exploit — l'objectif de cette présentation est la compréhension, pas l'outillage. En résumé, l'exploit public automatise les étapes 2–3 ci-dessus : il conditionne un web shell JSP dans le format de téléversement attendu, l'envoie via POST au point de terminaison vulnérable, confirme qu'il a atterri dans un chemin accessible via le web, puis l'utilise pour déclencher un reverse shell vers l'attaquant.

Atténuation et enseignements défensifs

  • Corriger immédiatement. VMware a publié des versions corrigées pour toutes les versions concernées (7.0 U1c+, 6.7 U3l+, 6.5 U3n+) — le correctif reste la solution principale.
  • Restreindre l'exposition de l'interface de gestion. L'avis du Centre australien de cybersécurité sur cette CVE recommandait de restreindre l'accès aux interfaces de gestion vCenter à la fois en interne et en externe — les plans de gestion de l'infrastructure de virtualisation ne devraient jamais être largement accessibles.
  • Segmentation réseau et ACL limitant l'accès entrant au port de gestion de vCenter réduisent la surface d'attaque même avant l'application d'un correctif.
  • Désactiver le plugin vulnérable comme solution de contournement provisoire lorsque le correctif n'est pas immédiatement possible (VMware a publié une solution de contournement documentée pour le plugin vROps).
  • Surveiller les téléversements de fichiers anormaux / les nouveaux fichiers dans les répertoires accessibles via le web sur les appliances vCenter comme contrôle de détection.

Compétences démontrées

  • Construction et configuration d'un laboratoire virtuel imbriqué ESXi + vCenter Server à partir de zéro
  • Lecture et interprétation des avis de sécurité des fournisseurs (VMSA) et des scores CVE/CVSS
  • Scan et détection de vulnérabilités à l'aide de scripts NSE Nmap
  • Compréhension des classes de vulnérabilité SSRF et de téléversement de fichier non authentifié
  • Traduction d'une vulnérabilité technique en recommandations concrètes d'atténuation alignées sur les recommandations du fournisseur et du centre national de cybersécurité (ACSC)

Références

  1. VMware, VMSA-2021-0002 : Mises à jour de VMware vCenter Server corrigeant une vulnérabilité d'exécution de code à distance dans le client vSphere (CVE-2021-21972), vmware.com
  2. FIRST, Calculateur CVSS v3.1, first.org
  3. CVE Details, CVE-2021-21972, cvedetails.com
  4. Base de connaissances VMware, kb.vmware.com/s/article/82374
  5. Centre australien de cybersécurité, Vulnérabilité d'exécution de code à distance du plugin VMware vCenter Server (CVE-2021-21972), cyber.gov.au

Ce projet a été mené dans un environnement de laboratoire entièrement isolé et sans production, à des fins éducatives et de développement professionnel. Aucun système non autorisé n'a été accédé.

Télécharger l’outil