CVE-2021-22005: Vulnerabilidade no VMware vCenter Server
A vulnerabilidade CVE-2021-22005 afeta o VMware vCenter Server, permitindo a execução de código com acesso à rede. A CISA confirmou exploração ativa e exige a aplicação de atualizações. O EPSS indica alta probabilidade de exploração nos próximos 30 dias.
O nível de confiança é alto devido à confirmação de exploração ativa pela CISA KEV e ao alto score de EPSS, indicando alta probabilidade de exploração nos próximos 30 dias.
O que aconteceu
A vulnerabilidade CVE-2021-22005 é uma falha de upload de arquivos no serviço Analytics do VMware vCenter Server, permitindo a execução de código com acesso à rede. O CVSS 3.1 indica um vetor de ataque de rede, complexidade baixa, sem privilégios exigidos e sem interação do usuário necessária.
Por que isso importa
A exploração dessa vulnerabilidade pode levar a consequências graves, incluindo a execução de código arbitrário, permitindo que atacantes obtenham controle sobre o sistema afetado.
Quem está em risco
Organizações que utilizam o VMware vCenter Server, especialmente aquelas em setores corporativos globais, estão em risco.
Detalhes técnicos
A vulnerabilidade é explorada via rede, com complexidade baixa e sem necessidade de privilégios ou interação do usuário. O vetor CVSS 3.1 é CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Referências de exploit/PoC estão disponíveis em http://packetstormsecurity.com/files/164439/VMware-vCenter-Server-Analytics-CEIP-Service-File-Upload.html.
IOCs Identificados
Nenhum IOC estruturado foi identificado na fonte original.
Consulte a fonte diretamente para busca manual de indicadores.
Ações recomendadas
- 1
Atualize para a versão do VMware vCenter Server que inclui o patch, conforme as instruções do fornecedor.
- 2
Aplique as atualizações de segurança disponíveis para o VMware vCenter Server o mais rápido possível.
- 3
Monitore os sistemas para detectar possíveis tentativas de exploração da vulnerabilidade.
Sugestões de detecção
- ›
Monitore os logs de acesso ao VMware vCenter Server para detectar uploads de arquivos suspeitos.
- ›
Configure regras de detecção de intrusão para identificar padrões de tráfego de rede associados à exploração da vulnerabilidade.
Falsos positivos
Não há dados suficientes para avaliar falsos positivos.