
VMware vCenter Server CVE-2021-21972 के लिए पृथक लैब अनुसंधान रिपोर्ट, जिसमें अनप्रमाणित मनमानी फ़ाइल अपलोड से RCE, Nmap-आधारित पता लगाना, शोषण श्रृंखला और शमन उपाय शामिल हैं।
लेखक: निरंजन पोखरेल
एक पृथक होम लैब में VMware vCenter Server की एक गंभीर, सार्वजनिक रूप से खुलासा की गई भेद्यता को पुन: प्रस्तुत करने और दस्तावेजित करने वाली स्वतंत्र अनुसंधान परियोजना, ताकि भेद्यता वर्ग, शोषण पथ और रक्षात्मक शमन उपायों को समझा जा सके।
| CVE | CVE-2021-21972 |
| CVSSv3 आधार स्कोर | 9.8 (गंभीर) |
| विक्रेता सलाह | VMSA-2021-0002 |
| प्रभावित उत्पाद | VMware vCenter Server 6.5 / 6.7 / 7.0 |
| भेद्यता वर्ग | बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड → रिमोट कोड निष्पादन |
| स्थिति | VMware द्वारा पैच किया गया (नवंबर 2020 – फरवरी 2021)। लैब में केवल अनुसंधान उद्देश्यों के लिए जानबूझकर पुराने, पृथक संस्करणों का उपयोग किया गया। |
vCenter Server VMware आभासीकृत बुनियादी ढांचे के लिए केंद्रीय प्रबंधन तल है — इससे समझौता करने का मतलब पूरे आभासी डेटा केंद्र से समझौता करना हो सकता है। यह भेद्यता एक पाठ्यपुस्तक उदाहरण है कि कैसे एक एकल प्लगइन एंडपॉइंट पर प्रमाणीकरण जांच की कमी पूर्ण होस्ट अधिग्रहण तक बढ़ सकती है। मैंने यह लैब CVE सलाह पढ़ने से आगे बढ़कर वास्तव में हमले की सतह, शोषण श्रृंखला, और — उतना ही महत्वपूर्ण — इसे कैसे रोका जाना चाहिए था और रक्षात्मक रूप से इसका पता कैसे लगाया जाए, इसे समझने के लिए बनाया।
यह भेद्यता vSphere क्लाइंट (HTML5) में रहती है, विशेष रूप से एक vCenter Server प्लगइन
जो बिना प्रमाणीकरण की आवश्यकता के एक फ़ाइल अपलोड एंडपॉइंट (/ui/vropspluginui/rest/services/uploadova) उजागर करता है।
पोर्ट 443 तक नेटवर्क पहुंच वाला एक हमलावर इस एंडपॉइंट पर एक क्राफ्टेड
POST अनुरोध भेज सकता है और अंतर्निहित OS पर एक वेब-सुलभ निर्देशिका में मनमानी फ़ाइलें — जिसमें एक वेब शेल भी शामिल है — अपलोड कर सकता है।
यह हमलावर को vCenter सेवा के विशेषाधिकारों के साथ कोड निष्पादन देता है, प्रभावी रूप से उपकरण का पूर्ण नियंत्रण।
उच्च स्तर पर, हमले की श्रृंखला है:
पूरी तरह से पृथक, गैर-इंटरनेट-सामना करने वाले आभासी नेटवर्क में बनाया गया, जिसमें कोई उत्पादन डेटा नहीं है:
(मूल निर्माण से विशिष्ट IP पता, क्रेडेंशियल और बुनियादी ढांचे के विवरण जानबूझकर इस सार्वजनिक लेख से हटाए गए हैं।)
भेद्यता की उपस्थिति की रक्षात्मक रूप से पुष्टि की जा सकती है (यानी एक ब्लू टीम या ऑडिटर द्वारा) यह जांच कर कि क्या लक्ष्य का अपलोड एंडपॉइंट बिना पैच वाली भेद्यता के अनुरूप तरीके से प्रतिक्रिया करता है — यह उसी प्रकार की जांच है जो एक भेद्यता स्कैनर या आंतरिक सुरक्षा टीम अपने नेटवर्क पर उजागर, बिना पैच वाले vCenter इंस्टेंस की पहचान करने के लिए चलाएगी, इससे पहले कि कोई हमलावर ऐसा करे।
इस CVE के लिए एक सार्वजनिक Nmap NSE पता लगाने वाली स्क्रिप्ट कई ओपन-सोर्स सुरक्षा रिपॉजिटरी में उपलब्ध है; इसे यहां पुन: प्रस्तुत नहीं किया गया है, इस README के दस्तावेज़ीकरण पर ध्यान केंद्रित करने के अनुरूप, तैयार-से-उपयोग स्कैनिंग/शोषण उपकरण वितरित करने के बजाय। लैब में, एक भेद्य लक्ष्य को स्कैन आउटपुट में VULNERABLE (Exploitable) के रूप में चिह्नित किया गया, जो तत्काल पैचिंग को प्राथमिकता देने का ट्रिगर है।
इस CVE के लिए एक कार्यशील प्रूफ-ऑफ-कॉन्सेप्ट शोषण 2021 से सार्वजनिक रूप से उपलब्ध है, जो Positive Technologies के मिखाइल क्ल्युचनिकोव द्वारा इसकी खोज के बाद; इस प्रोफ़ाइल से तैयार-से-चलाने योग्य RCE पेलोड वितरित न करने के हित में, मैं यहां शोषण कोड पुन: प्रस्तुत नहीं कर रहा हूं — इस लेख का ध्यान समझ पर है, उपकरण पर नहीं। संक्षेप में, सार्वजनिक शोषण उपरोक्त चरण 2–3 को स्वचालित करता है: यह एक JSP वेब शेल को अपेक्षित अपलोड प्रारूप में पैकेज करता है, इसे भेद्य एंडपॉइंट पर POST करता है, पुष्टि करता है कि यह एक वेब-सुलभ पथ पर उतरा है, और फिर हमलावर को वापस एक रिवर्स शेल ट्रिगर करने के लिए इसका उपयोग करता है।
यह परियोजना शैक्षिक और व्यावसायिक विकास उद्देश्यों के लिए पूरी तरह से पृथक, गैर-उत्पादन लैब वातावरण में आयोजित की गई थी। कोई अनधिकृत प्रणाली तक पहुंच नहीं बनाई गई।