Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2021-21972 — Relatório de pesquisa em laboratório isolado para VMware vCenter Server CVE-2021-21972, cobrindo upload arbitrário de arquivos não autenticado até RCE, detecção baseada em Nmap, cadeia de exploração e mitigações. | Kitploit
Ferramentas/GitHubGitHub/hurrrraaaa/cve-2021-21972
Scanners de VulnerabilidadesAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebAprendizado e EducaçãoLabs e Prática
GitHubhurrrraaaa/cve-2021-21972

CVE-2021-21972

Relatório de pesquisa em laboratório isolado para VMware vCenter Server CVE-2021-21972, cobrindo upload arbitrário de arquivos não autenticado até RCE, detecção baseada em Nmap, cadeia de exploração e mitigações.

Ver Repositório
há 17 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

VMware vCenter Server RCE — CVE-2021-21972 Laboratório de Pesquisa

Autor: Niranjan Pokhrel

Projeto de pesquisa independente que reproduz e documenta uma vulnerabilidade crítica e publicamente divulgada do VMware vCenter Server em um laboratório doméstico isolado, para entender a classe de vulnerabilidade, o caminho de exploração e as mitigações defensivas.

Resumo

CVECVE-2021-21972
Pontuação Base CVSSv39.8 (Crítico)
Aviso do fornecedorVMSA-2021-0002
Produto afetadoVMware vCenter Server 6.5 / 6.7 / 7.0
Classe de vulnerabilidadeUpload arbitrário de arquivos sem autenticação → Execução remota de código
StatusCorrigido pela VMware (nov. 2020 – fev. 2021). O laboratório usou versões intencionalmente desatualizadas e isoladas apenas para fins de pesquisa.

Por que este projeto

O vCenter Server é o plano de gerenciamento central da infraestrutura virtualizada da VMware — comprometê-lo pode significar comprometer um data center virtual inteiro. Esta vulnerabilidade é um exemplo clássico de como uma verificação de autenticação ausente em um único endpoint de plugin pode escalar para a tomada total do host. Construí este laboratório para ir além da leitura de um aviso de CVE e realmente entender a superfície de ataque, a cadeia de exploração e — igualmente importante — como isso deveria ter sido prevenido e como detectar defensivamente.

Visão geral da vulnerabilidade

A vulnerabilidade reside no vSphere Client (HTML5), especificamente em um plugin do vCenter Server que expõe um endpoint de upload de arquivos (/ui/vropspluginui/rest/services/uploadova) sem exigir autenticação. Um atacante com acesso de rede à porta 443 pode enviar uma requisição POST maliciosa para esse endpoint e fazer upload de arquivos arbitrários — incluindo um web shell — para um diretório acessível pela web no sistema operacional subjacente. Isso dá ao atacante execução de código com os privilégios do serviço vCenter, efetivamente o controle total do appliance.

Em um nível alto, a cadeia de ataque é:

  1. Descoberta — identificar um vCenter Server exposto à internet ou à rede na porta 443.
  2. Verificação — confirmar que o endpoint de upload vulnerável e sem autenticação responde conforme o esperado (nenhuma sessão válida é necessária).
  3. Exploração — enviar um arquivo malicioso contendo um web shell para um caminho acessível pela web e, em seguida, invocá-lo via HTTP para executar comandos no sistema operacional do host.
  4. Impacto — execução arbitrária de comandos como a conta de serviço do vCenter, permitindo movimento lateral por toda a infraestrutura virtual gerenciada.

Ambiente do laboratório

Construído inteiramente em uma rede virtual isolada, sem acesso à internet e sem dados de produção:

  • Host de hipervisor: VMware ESXi (virtualização aninhada)
  • Alvo: vCenter Server Appliance, deliberadamente implantado em uma versão vulnerável (anterior ao patch) apenas para fins de pesquisa
  • Máquina do atacante: Kali Linux
  • Ferramenta de detecção: Nmap com um script NSE de detecção de vulnerabilidades mantido pela comunidade
  • Rede: sub-rede de laboratório totalmente isolada, sem exposição à internet, desmontada após os testes

(Endereçamento IP específico, credenciais e detalhes de infraestrutura da construção original foram intencionalmente omitidos deste relatório público.)

Detecção

A presença da vulnerabilidade pode ser confirmada defensivamente (ou seja, por uma equipe de defesa (blue team) ou auditor) usando um script NSE público do Nmap que verifica se o endpoint de upload do alvo responde de maneira consistente com a vulnerabilidade sem patch — esse é o mesmo tipo de verificação que um scanner de vulnerabilidades ou uma equipe interna de segurança executaria para identificar instâncias vCenter expostas e sem patch na rede antes que um atacante o faça.

root@kitploit:~
nmap -p443 --script CVE-2021-21972.nse <target-ip>

Um alvo vulnerável é sinalizado como VULNERABLE (Exploitable) na saída do scan, o que é o gatilho para priorizar a aplicação imediata do patch.

Exploração (apenas em alto nível)

Um exploit de prova de conceito funcional para este CVE está publicamente disponível desde 2021 (originalmente publicado pelo pesquisador de segurança chacka0101, com link em Referências). No interesse de não distribuir um payload RCE pronto para execução a partir deste perfil, não estou reproduzindo o código do exploit aqui — o objetivo deste relatório é o entendimento, não a ferramenta. Em resumo, o exploit público automatiza os passos 2–3 acima: ele empacota um web shell JSP no formato de upload esperado, o envia via POST ao endpoint vulnerável, confirma que ele caiu em um caminho acessível pela web e então o usa para disparar uma shell reversa de volta para o atacante.

Mitigação e lições defensivas

  • Aplique o patch imediatamente. A VMware lançou versões corrigidas para todas as versões afetadas (7.0 U1c+, 6.7 U3l+, 6.5 U3n+) — aplicar o patch continua sendo a correção principal.
  • Restrinja a exposição da interface de gerenciamento. O comunicado do Australian Cyber Security Centre sobre este CVE recomendou restringir o acesso às interfaces de gerenciamento do vCenter tanto interna quanto externamente — os planos de gerenciamento da infraestrutura de virtualização nunca devem ser amplamente acessíveis.
  • Segmentação de rede e ACLs que limitam o acesso de entrada à porta de gerenciamento do vCenter reduzem a superfície de ataque mesmo antes de um patch ser aplicado.
  • Desative o plugin vulnerável como solução temporária quando a aplicação do patch não for imediatamente possível (a VMware publicou uma solução alternativa documentada para o plugin vROps).
  • Monitore uploads de arquivos anômalos / novos arquivos em diretórios acessíveis pela web nos appliances vCenter como controle de detecção.

Habilidades demonstradas

  • Construir e configurar um laboratório virtual aninhado de ESXi + vCenter Server do zero
  • Ler e interpretar comunicados de segurança do fornecedor (VMSA) e pontuações CVE/CVSS
  • Varredura e detecção de vulnerabilidades usando scripts NSE do Nmap
  • Compreensão das classes de vulnerabilidade SSRF e upload de arquivos sem autenticação
  • Traduzir uma vulnerabilidade técnica em orientações concretas de mitigação, alinhadas com as recomendações do fornecedor e do centro nacional de cibersegurança (ACSC)

Referências

  1. VMware, VMSA-2021-0002: As atualizações do VMware vCenter Server abordam a vulnerabilidade de execução remota de código no vSphere Client (CVE-2021-21972), vmware.com
  2. FIRST, Calculadora CVSS v3.1, first.org
  3. CVE Details, CVE-2021-21972, cvedetails.com
  4. Base de Conhecimento da VMware, kb.vmware.com/s/article/82374
  5. Australian Cyber Security Centre, Vulnerabilidade de execução remota de código no plugin do VMware vCenter Server (CVE-2021-21972), cyber.gov.au
  6. chacka0101, Exploits para CVE-2021-21972, github.com/chacka0101/exploits

Este projeto foi conduzido em um ambiente de laboratório totalmente isolado e não produtivo, para fins educacionais e de desenvolvimento profissional. Nenhum sistema não autorizado foi acessado.

Baixar ferramenta