一、漏洞详情
vmware vcenter server是高级服务器管理软件,提供了一个集中式平台来控制vmware vsphere环境。近期vmware官方发布了安全公告,修复了多个vcenter server的高危漏洞,其中包括:
文件上传漏洞(cve-2021-22005):能够访问vcenter server 443端口的攻击者可利用该漏洞向目标服务器上传任意文件,从而实现远程代码执行,可导致服务器被攻击者控制。
本地提权漏洞(cve-2021-21991):vcenter serve存在一个本地提权漏洞,在vcenter server主机上具有非管理用户访问权限的恶意行为者可能会利用该漏洞将特权提升到vsphere client (html5)或vcenter server vsphere web client (flex/flash)上的管理员。
反向代理绕过漏洞(cve-2021-22006):能够访问vcenter server 443端口的攻击者可利用该漏洞绕过反向代理实现未授权访问。
服务端api鉴权漏洞(cve-2021-22011):能够访问vcenter server 443端口的攻击者可利用该漏洞来执行未经身份验证的vm网络设置操作。
本地提权漏洞(cve-2021-22015):具有非管理特权的经过身份验证的本地用户可利用该漏洞在vcenter server appliance上将其特权提升为root。
未经身份验证的api信息泄露漏洞(cve-2021-22012):vcenter server的一处api未进行身份验证,该漏洞可导致服务器敏感信息泄露。
rhttpproxy绕过漏洞(cve-2021-22017):由于uri规范化实施不当,在vcenter server中使用的rhttproxy包含一个漏洞,攻击者可利用该漏洞绕过代理,从而实现对内部网络的访问。
经过身份验证的代码执行漏洞(cve-2021-22014):vcenter server在vami(虚拟设备管理基础架构)中存在一个经过身份验证的代码执行漏洞,经过身份验证的攻击者可通过访问5480端口利用该漏洞实现vcenter server的底层操作系统上执行代码。
服务器端请求伪造漏洞(cve-2021-21993):由于vcenter server内容库对url验证不当,有权访问内容库的授权用户可能会通过向vcenter server发送post请求访问内网。
建议受影响用户做好资产自查以及预防工作,以免遭受黑客攻击。
二、影响范围
cve-2021-22005 vmware vcenter server任意文件上传漏洞,主要影响以下版本
vmware vcenter server 7.0系列 < 7.0 u2c
vmware vcenter server 6.7系列 < 6.7 u3o
vmware vcenter server 6.5系列 不受该漏洞影响
其余漏洞受影响版本可参考:https://www.vmware.com/security/advisories/vmsa-2021-0020.html
三、修复建议
1、目前vmware已经发布了相关漏洞的补丁,建议受影响的用户参考vmware官方公告及时升级更新。下载链接:https://www.vmware.com/security/advisories/vmsa-2021-0020.html
2、针对cve-2021-22005 vmware vcenter server任意文件上传漏洞,也可按照官方建议的相关措施进行缓解(https://kb.vmware.com/s/article/85717)。