Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2021-21972 — Relatório de pesquisa em laboratório isolado para VMware vCenter Server CVE-2021-21972, cobrindo upload arbitrário de arquivos não autenticado até RCE, detecção baseada em Nmap, cadeia de exploração e mitigações. | Kitploit
Ferramentas/GitHubGitHub/hurrrraaaa/cve-2021-21972
Scanners de VulnerabilidadesAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebAprendizado e EducaçãoLabs e Prática
GitHubhurrrraaaa/cve-2021-21972

CVE-2021-21972

Relatório de pesquisa em laboratório isolado para VMware vCenter Server CVE-2021-21972, cobrindo upload arbitrário de arquivos não autenticado até RCE, detecção baseada em Nmap, cadeia de exploração e mitigações.

Ver Repositório
1há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Laboratório de Pesquisa RCE no VMware vCenter Server — CVE-2021-21972

Autor: Niranjan Pokhrel

Projeto de pesquisa independente que reproduz e documenta uma vulnerabilidade crítica e publicamente divulgada no VMware vCenter Server em um laboratório doméstico isolado, para compreender a classe de vulnerabilidade, o caminho de exploração e as mitigações defensivas.

Resumo

CVECVE-2021-21972
Pontuação Base CVSSv39.8 (Crítica)
Aviso do FornecedorVMSA-2021-0002
Produto AfetadoVMware vCenter Server 6.5 / 6.7 / 7.0
Classe de VulnerabilidadeUpload arbitrário de arquivos sem autenticação → Execução Remota de Código
StatusCorrigido pela VMware (nov. 2020 – fev. 2021). O laboratório usou versões intencionalmente desatualizadas e isoladas apenas para fins de pesquisa.

Por que este projeto

O vCenter Server é o plano de gerenciamento central da infraestrutura virtualizada da VMware — comprometê-lo pode significar comprometer um data center virtual inteiro. Esta vulnerabilidade é um exemplo clássico de como a ausência de uma verificação de autenticação em um único endpoint de plugin pode escalar para a tomada total do host. Construí este laboratório para ir além da leitura de um aviso de CVE e realmente entender a superfície de ataque, a cadeia de exploração e — igualmente importante — como ela deveria ter sido prevenida e como detectá-la defensivamente.

Visão geral da vulnerabilidade

A vulnerabilidade reside no vSphere Client (HTML5), especificamente em um plugin do vCenter Server que expõe um endpoint de upload de arquivos (/ui/vropspluginui/rest/services/uploadova) sem exigir autenticação. Um atacante com acesso de rede à porta 443 pode enviar uma solicitação POST manipulada para este endpoint e fazer upload de arquivos arbitrários — incluindo um web shell — para um diretório acessível pela web no sistema operacional subjacente. Isso concede ao atacante execução de código com os privilégios do serviço vCenter, efetivamente controle total do appliance.

Em um nível geral, a cadeia de ataque é:

  1. Descoberta — identificar um vCenter Server exposto na internet ou na rede na porta 443.
  2. Verificação — confirmar que o endpoint de upload vulnerável e sem autenticação responde conforme o esperado (sem exigir sessão válida).
  3. Exploração — fazer upload de um arquivo malicioso contendo um web shell para um caminho acessível pela web e, em seguida, invocá-lo via HTTP para executar comandos no sistema operacional do host.
  4. Impacto — execução arbitrária de comandos como a conta de serviço do vCenter, permitindo movimento lateral em toda a infraestrutura virtual gerenciada.

Ambiente do laboratório

Construído inteiramente em uma rede virtual isolada, sem acesso à internet e sem dados de produção:

  • Host hipervisor: VMware ESXi (virtualização aninhada)
  • Alvo: vCenter Server Appliance, implantado deliberadamente em uma versão vulnerável (anterior ao patch) apenas para fins de pesquisa
  • Máquina do atacante: Kali Linux
  • Ferramentas de detecção: Nmap com um script NSE de detecção de vulnerabilidades mantido pela comunidade
  • Rede: sub-rede de laboratório totalmente isolada, sem exposição à internet, desmontada após os testes

(Endereçamento IP específico, credenciais e detalhes de infraestrutura da construção original foram intencionalmente omitidos deste relatório público.)

Detecção

A presença da vulnerabilidade pode ser confirmada defensivamente (ou seja, por uma equipe azul ou auditor) verificando se o endpoint de upload do alvo responde de maneira consistente com a vulnerabilidade sem patch — este é o mesmo tipo de verificação que um scanner de vulnerabilidades ou uma equipe de segurança interna executaria para identificar instâncias vCenter expostas e sem patch em sua rede antes que um atacante o faça.

Um script público de detecção NSE do Nmap para este CVE está disponível em vários repositórios de segurança de código aberto; ele não é reproduzido aqui, em conformidade com o foco deste README em documentação, em vez de distribuir ferramentas de varredura/exploração prontas para uso. No laboratório, um alvo vulnerável foi sinalizado como VULNERABLE (Exploitable) na saída da varredura, o que é o gatilho para priorizar a aplicação imediata do patch.

Exploração (apenas em nível geral)

Uma prova de conceito funcional de exploração para este CVE está publicamente disponível desde 2021, após sua descoberta por Mikhail Klyuchnikov da Positive Technologies; no interesse de não distribuir um payload RCE pronto para execução a partir deste perfil, não estou reproduzindo código de exploração aqui — o foco deste relatório é a compreensão, não a ferramenta. Em resumo, a exploração pública automatiza as etapas 2–3 acima: ela empacota um web shell JSP no formato de upload esperado, o envia via POST para o endpoint vulnerável, confirma que ele chegou a um caminho acessível pela web e, em seguida, o utiliza para acionar um reverse shell de volta ao atacante.

Mitigação e lições defensivas

  • Aplique o patch imediatamente. A VMware lançou builds corrigidos para todas as versões afetadas (7.0 U1c+, 6.7 U3l+, 6.5 U3n+) — a aplicação do patch continua sendo a correção principal.
  • Restrinja a exposição da interface de gerenciamento. O aviso do Centro Australiano de Segurança Cibernética sobre este CVE recomendou restringir o acesso às interfaces de gerenciamento do vCenter tanto interna quanto externamente — planos de gerenciamento de infraestrutura de virtualização nunca devem ser amplamente acessíveis.
  • Segmentação de rede e ACLs limitando o acesso de entrada à porta de gerenciamento do vCenter reduzem a superfície de ataque mesmo antes da aplicação do patch.
  • Desative o plugin vulnerável como solução alternativa provisória quando a aplicação do patch não for imediatamente possível (a VMware publicou uma solução alternativa documentada para o plugin vROps).
  • Monitore uploads de arquivos anômalos / novos arquivos em diretórios acessíveis pela web nos appliances vCenter como um controle de detecção.

Habilidades demonstradas

  • Construção e configuração de um laboratório virtual aninhado ESXi + vCenter Server do zero
  • Leitura e interpretação de avisos de segurança do fornecedor (VMSA) e pontuação CVE/CVSS
  • Varredura e detecção de vulnerabilidades usando scripts NSE do Nmap
  • Compreensão das classes de vulnerabilidade SSRF e upload de arquivos sem autenticação
  • Tradução de uma vulnerabilidade técnica em orientações concretas de mitigação alinhadas com recomendações do fornecedor e do centro nacional de segurança cibernética (ACSC)

Referências

  1. VMware, VMSA-2021-0002: VMware vCenter Server updates address remote code execution vulnerability in the vSphere Client (CVE-2021-21972), vmware.com
  2. FIRST, CVSS v3.1 Calculator, first.org
  3. CVE Details, CVE-2021-21972, cvedetails.com
  4. VMware Knowledge Base, kb.vmware.com/s/article/82374
  5. Australian Cyber Security Centre, VMware vCenter Server Plugin Remote Code Execution Vulnerability (CVE-2021-21972), cyber.gov.au

Este projeto foi conduzido em um ambiente de laboratório totalmente isolado e sem produção, para fins educacionais e de desenvolvimento profissional. Nenhum sistema não autorizado foi acessado.

Baixar ferramenta