
POC sviluppato autonomamente per il buffer overflow dello stack ESXI CVE-2021-21974, supporta solo i target e gli ambienti indicati dal progetto, per scopi di studio e ricerca.
VMware ESXi OpenSLP heap overflow remote code execution PoC
Autore: Aiyakami
CVE-2021-21974 è una vulnerabilità di heap overflow nel servizio OpenSLP di VMware ESXi. Un utente malintenzionato non autenticato può inviare pacchetti appositamente predisposti al servizio SLP (porta predefinita 427) di un host ESXi target, ottenendo l'esecuzione remota di codice (RCE).
Questo repository fornisce un PoC Python in un singolo file che può essere riprodotto stabilmente in un ambiente ESXi 6.7 reale. Sfrutta un percorso puramente di rete, non richiede credenziali locali sul bersaglio né accesso SSH per attivare l'esecuzione di comandi.
| Progetto | Informazioni |
|---|---|
| Sistema di destinazione | VMware ESXi 6.7.0 Update03 |
| Numero build | 14320388 |
| Servizio vulnerabile | OpenSLP (slpd), porta 427 |
| Tasso di successo del test | 100% |
ISO ufficiale VMware-VMvisor-Installer 6.7.0 update03 build-14320388:
Questa immagine è l'immagine di installazione originale utilizzata nell'ambiente di test sopra, consente di riprodurre completamente il tasso di successo del 100% del PoC.
I due screenshot seguenti mostrano i risultati effettivi del PoC su ESXi 6.7 build-14320388:


# 目标 ESXi 主机需运行 slpd 服务(默认 427 端口)
python CVE-2021-21974.py
Quando lo script viene eseguito, stampa la firma dell'autore, quindi esegue l'intera catena di exploit:
stage1: leak di informazioni → lettura a indirizzo arbitrario → leak della base di libc → localizzazione del buffer DB → sovrascrittura di __free_hook con system → attivazione dell'esecuzione di comandi tramite SrvDeReg.
Il COMMAND predefinito è:
echo PWNED_BY_CVE_2021_21974>/tmp/p
Dopo il successo, si può vedere PWNED_BY_CVE_2021_21974 in /tmp/p sull'host di destinazione.
Nota: Questo PoC si basa su parametri di layout heap fissi e dipende dalle versioni di slpd/glibc di ESXi 6.7 build-14320388. Quando si cambia ambiente, è necessario regolare di conseguenza i parametri fd / size / pacing.
Questo progetto è destinato esclusivamente a ricerca sulla sicurezza autorizzata e scenari didattici CTF/AWD, verificato in ambienti sandbox isolati. Non utilizzarlo su sistemi reali non autorizzati. L'utente si assume ogni responsabilità legale derivante dall'uso.