CVE-2021-21973
VMware vCenter Server および Cloud Foundation におけるサーバーサイドリクエストフォージェリ (SSRF) の脆弱性
- 公開済み
- 2021/02/24
- 更新済み
- 2025/10/21
- CNA の割り当て
- vmware
- 観察された証拠
- 2022/03/07
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N高 · 今後 30 日間
- パーセンタイル
- 99.8%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
CISA が悪用されたことが判明
この CVE は、CISA の既知の悪用された脆弱性カタログに掲載されています。
概要
vSphere Client (HTML5) には、vCenter Server プラグインにおける URL の検証が不適切であることに起因する SSRF (Server Side Request Forgery) の脆弱性が存在します。ポート 443 へのネットワークアクセスを持つ悪意のある攻撃者は、vCenter Server プラグインに POST リクエストを送信することでこの問題を悪用し、情報漏えいを引き起こす可能性があります。影響を受けるバージョン: VMware vCenter Server (7.x で 7.0 U1c より前、6.7 で 6.7 U3l より前、6.5 で 6.5 U3n より前) および VMware Cloud Foundation (4.x で 4.2 より前、3.x で 3.10.1.2 より前)。
ソース
1- CVE-2021-21973-Automatemeエクスプロイト
CVE-2021-21973の自動エクスプロイト。VMware vCenter Serverの任意ファイル読み取りの脆弱性を標的とし、ペネトレーションテストとセキュリティ評価に使用。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。