Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2021-21972 — VMware vCenter Server CVE-2021-21972에 대한 격리된 실험실 연구 보고서로, 비인증 임의 파일 업로드를 통한 RCE, Nmap 기반 탐지, 악용 체인 및 완화 조치를 다룹니다. | Kitploit
도구/GitHubGitHub/hurrrraaaa/cve-2021-21972
Vulnerability ScannersVulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityLearning & EducationLabs & Practice
GitHubhurrrraaaa/cve-2021-21972

CVE-2021-21972

VMware vCenter Server CVE-2021-21972에 대한 격리된 실험실 연구 보고서로, 비인증 임의 파일 업로드를 통한 RCE, Nmap 기반 탐지, 악용 체인 및 완화 조치를 다룹니다.

저장소 보기
11개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

VMware vCenter Server RCE — CVE-2021-21972 연구 실습 환경

저자: Niranjan Pokhrel

격리된 개인 연구 실습 환경에서 공개적으로 알려진 심각한 VMware vCenter Server 취약점을 재현하고 문서화하는 독립 연구 프로젝트로, 취약점 유형, 공격 경로, 방어적 완화 조치를 이해하기 위한 목적입니다.

요약

CVECVE-2021-21972
CVSSv3 기본 점수9.8 (치명적)
공급업체 권고VMSA-2021-0002
영향받는 제품VMware vCenter Server 6.5 / 6.7 / 7.0
취약점 유형인증 없는 임의 파일 업로드 → 원격 코드 실행
상태VMware가 패치 제공 (2020년 11월 – 2021년 2월). 연구 목적으로만 의도적으로 오래된 격리된 버전을 사용했습니다.

이 프로젝트를 만든 이유

vCenter Server는 VMware 가상화 인프라의 중앙 관리 평면입니다. 이 서버가 손상되면 전체 가상 데이터 센터가 손상될 수 있습니다. 이 취약점은 단일 플러그인 엔드포인트의 인증 확인 누락이 전체 호스트 장악으로 이어질 수 있는 방법을 보여주는 전형적인 사례입니다. 저는 CVE 권고문을 읽는 것에서 나아가 공격 표면, 공격 체인, 그리고 그만큼 중요한 방어적 탐지 방법과 예방 방법을 실제로 이해하기 위해 이 실습 환경을 구축했습니다.

취약점 개요

이 취약점은 vSphere Client(HTML5)에 존재하며, 구체적으로 인증을 요구하지 않는 파일 업로드 엔드포인트(/ui/vropspluginui/rest/services/uploadova)를 노출하는 vCenter Server 플러그인에 있습니다. 포트 443에 네트워크 접근 권한이 있는 공격자는 이 엔드포인트에 조작된 POST 요청을 보내 임의 파일(웹 셸 포함)을 기본 OS의 웹 접근 가능 디렉터리에 업로드할 수 있습니다. 이를 통해 공격자는 vCenter 서비스 권한으로 코드를 실행할 수 있으며, 사실상 어플라이언스를 완전히 제어할 수 있습니다.

높은 수준에서 공격 체인은 다음과 같습니다:

  1. 탐색 — 인터넷 또는 네트워크에 노출된 포트 443의 vCenter Server 식별.
  2. 검증 — 취약한 인증 없는 업로드 엔드포인트가 예상대로 응답하는지 확인(유효한 세션 불필요).
  3. 악용 — 웹 셸이 포함된 악성 아카이브를 웹 접근 가능 경로에 업로드한 후 HTTP를 통해 호출하여 호스트 OS에서 명령 실행.
  4. 영향 — vCenter 서비스 계정으로 임의 명령 실행이 가능해져 관리되는 가상 인프라 전반에 걸친 수평 이동이 가능해짐.

실습 환경

프로덕션 데이터가 없는 완전히 격리된 비인터넷 연결 가상 네트워크에서 구축:

  • 하이퍼바이저 호스트: VMware ESXi(중첩 가상화)
  • 대상: vCenter Server Appliance, 연구 목적으로만 의도적으로 취약한 버전(패치 전)으로 배포
  • 공격자 머신: Kali Linux
  • 탐지 도구: 커뮤니티 유지 관리 NSE 취약점 탐지 스크립트가 포함된 Nmap
  • 네트워크: 완전히 격리된 실습 서브넷, 인터넷 노출 없음, 테스트 후 폐기

(원래 구축 환경의 특정 IP 주소, 자격 증명 및 인프라 세부 정보는 이 공개 문서에서 의도적으로 생략했습니다.)

탐지

취약점 존재 여부는 방어적 관점(예: 블루 팀 또는 감사자)에서 대상의 업로드 엔드포인트가 패치되지 않은 취약점과 일치하는 방식으로 응답하는지 확인하여 확인할 수 있습니다. 이는 취약점 스캐너나 내부 보안 팀이 공격자보다 먼저 네트워크에서 노출된 패치되지 않은 vCenter 인스턴스를 식별하기 위해 실행하는 것과 동일한 종류의 검사입니다.

이 CVE에 대한 공개 Nmap NSE 탐지 스크립트는 여러 오픈소스 보안 저장소에서 사용할 수 있습니다. 이 README가 바로 사용 가능한 스캐닝/악용 도구를 배포하는 대신 문서화에 초점을 맞추고 있으므로 여기서는 재현하지 않습니다. 실습 환경에서 취약한 대상은 스캔 출력에서 VULNERABLE(악용 가능)로 표시되었으며, 이는 즉각적인 패치를 우선시하라는 신호입니다.

악용 (높은 수준만)

이 CVE에 대한 작동하는 개념 증명 악용 코드는 Positive Technologies의 Mikhail Klyuchnikov가 발견한 이후 2021년부터 공개적으로 사용 가능했습니다. 이 프로필에서 바로 실행 가능한 RCE 페이로드를 배포하지 않기 위해 여기서 악용 코드를 재현하지 않습니다. 이 문서의 초점은 도구가 아닌 이해에 있습니다. 요약하면, 공개 악용 코드는 위의 2~3단계를 자동화합니다. JSP 웹 셸을 예상 업로드 형식으로 패키징하고, 취약한 엔드포인트에 POST하고, 웹 접근 가능 경로에 도착했는지 확인한 후 이를 사용하여 공격자에게 역방향 셸을 트리거합니다.

완화 및 방어적 시사점

  • 즉시 패치. VMware는 모든 영향받는 버전(7.0 U1c+, 6.7 U3l+, 6.5 U3n+)에 대한 수정 빌드를 출시했습니다. 패치가 기본 수정 사항입니다.
  • 관리 인터페이스 노출 제한. 이 CVE에 대한 호주 사이버 보안 센터의 권고는 내부 및 외부 모두에서 vCenter 관리 인터페이스에 대한 접근을 제한할 것을 권장했습니다. 가상화 인프라의 관리 평면은 광범위하게 도달 가능해서는 안 됩니다.
  • 네트워크 세분화 및 ACL을 통해 vCenter 관리 포트에 대한 인바운드 접근을 제한하면 패치가 적용되기 전에도 공격 표면을 줄일 수 있습니다.
  • 취약한 플러그인 비활성화 — 패치가 즉시 불가능한 경우 임시 해결 방법으로 사용(VMware는 vROps 플러그인에 대한 문서화된 해결 방법을 게시했습니다).
  • vCenter 어플라이언스의 웹 접근 가능 디렉터리에서 비정상적인 파일 업로드/새 파일 모니터링을 탐지 통제 수단으로 수행.

입증된 기술

  • 처음부터 중첩 ESXi + vCenter Server 가상 실습 환경 구축 및 구성
  • 공급업체 보안 권고(VMSA) 및 CVE/CVSS 점수 읽기 및 해석
  • Nmap NSE 스크립팅을 사용한 취약점 스캐닝 및 탐지
  • SSRF 및 인증 없는 파일 업로드 취약점 유형 이해
  • 기술적 취약점을 공급업체 및 국가 사이버 보안 센터(ACSC) 권장 사항에 부합하는 구체적인 완화 지침으로 변환

참고 자료

  1. VMware, VMSA-2021-0002: VMware vCenter Server 업데이트가 vSphere Client의 원격 코드 실행 취약점(CVE-2021-21972)을 해결합니다, vmware.com
  2. FIRST, CVSS v3.1 계산기, first.org
  3. CVE Details, CVE-2021-21972, cvedetails.com
  4. VMware Knowledge Base, kb.vmware.com/s/article/82374
  5. 호주 사이버 보안 센터, VMware vCenter Server 플러그인 원격 코드 실행 취약점(CVE-2021-21972), cyber.gov.au

이 프로젝트는 교육 및 전문 개발 목적으로 완전히 격리된 비프로덕션 실습 환경에서 수행되었습니다. 승인되지 않은 시스템에는 접근하지 않았습니다.

도구 다운로드