一. 漏洞公告
近日,安全人员监测到VMware官方发布了安全公告,修复了两个vCenter Server的高危漏洞,其中包括任意文件读取漏洞(CVE-2021-21980)和服务端请求伪造漏洞(CVE-2021-22049)。
相关链接参考:
https://www.vmware.com/security/advisories/VMSA-2021-0027.html
VMware历史安全漏洞公告参考:
https://www.vmware.com/security/advisories.html
二. 影响范围
本次VMware安全公告相关漏洞影响范围:
VMware vCenter Server 6.5版本,建议更新到6.5 U3r版本
VMware vCenter Server 6.7版本,建议更新到6.7 U3p版本
Cloud Foundation (vCenter Server) 3.x版本,该版本官方暂未提供补丁
通过安恒SUMAP平台对全球部署的VMware vCenter Server进行统计,最新查询分布情况如下:
全球分布:

国内分布:

三. 漏洞描述
CVE-2021-21980:vSphere Web Client (FLEX/Flash)存在一个未经授权的任意文件读取漏洞。该漏洞允许对vCenter Server上443端口具有网络访问权限的攻击者获取服务器敏感信息。
CVE-2021-22049:vSphere Web Client (FLEX/Flash)在vSAN Web Client (vSAN UI)插件中存在一个服务端请求伪造(SSRF)漏洞。该漏洞允许对vCenter Server上443端口具有网络访问权限的攻击者通过访问vCenter Server外部的URL请求或访问内部服务,从而导致内网信息泄漏。
四. 缓解措施
高危:目前漏洞细节和利用代码暂未公开,但可以通过补丁对比方式定位漏洞触发点并开发漏洞利用代码,建议部署相关产品的用户及时测试并升级到漏洞修复的版本。
处置建议:
1、参考官方指引升级相关产品至安全版本;
2、配置访问控制策略,避免受影响产品暴露在互联网。
来源:VMware官网