نصائح إنتل حول تهديدات الأخطاء في برنامج VMware vCenter RCE

تسمح إرشادات CloudSek الخاصة بالاستخبارات المتعلقة بالتهديدات بشأن VMware vCenter RCE Bug للجهات غير المصرح لها بتنفيذ تعليمات برمجية عشوائية على مثيل vCenter Server.
تم التحديث بتاريخ
April 16, 2026
تم النشر في
March 12, 2021
اقرأ الدقائق
5
اشترك في أحدث أخبار الصناعة والتهديدات والموارد.
النوع الاستشاري
ذكاء نقاط الضعف
غطاء الكهف
CVE-2021-21972
نتيجة CVSSv3
9.8
تصنيف نقاط الضعف
تنفيذ التعليمات البرمجية عن بُعد غير المصرح به [RCE]
المورّد
خادم في إم وير فيسنتر 7.0 و6.7 و6.5
المنصات المتأثرة
ويندوز/لينكس

ملخص تنفيذي

يحتوي عميل cSphere على ثغرة RCE في مكون vCenter Server الإضافي. يمنح هذا ممثلًا غير مصرح به القدرة على تنفيذ تعليمات برمجية عشوائية على مثيل vCenter Server. والذي يأتي بامتيازات غير مقيدة على نظام التشغيل الأساسي الذي يستضيف الخادم. 

التفاصيل الفنية

المكون الإضافي الضعيف «vropspluginui» [ /واجهة المستخدم/البرنامج المساعد الشخصي/ ] وهو جزء من خادم vCenter يعرض الخدمات الهامة دون أي إذن لأي مستخدم غير مصدق. توجد الخدمة المعروفة باسم «uploadova» في الموقع التالي:/ui/vropspluginoi/الراحة/الخدمات/التحميل يحتوي على ثغرة أمنية غير مقيدة في التحميل مع عدم تصفية الإدخال مما يؤدي إلى تحميل ملف تعسفي. يحتوي الملف الذي تم تحميله على نفس واصف الأمان لمثيل الخادم ولديه حق الكتابة إلى الأدلة الداخلية. يمكن لممثل التهديد غير المصرح به تحميل ملف ضار عن بُعد يقوم بتنفيذ الإدخال الذي قدمه المهاجم على الخادم البعيد المؤدي إلى RCE.

التأثير

  • قد يستغل عامل التهديد الذي لديه وصول الشبكة إلى المنفذ 443 هذه المشكلة لتنفيذ أوامر بامتيازات غير مقيدة على نظام التشغيل الأساسي الذي يستضيف vCenter Server.
  • يمكن لممثل التهديد استخدام الخادم المخترق كموطئ قدم لتعزيز الهجوم في عمق الشبكة المستهدفة.

عوامل التخفيف

الإصدارات المتأثرة
إصدارات ثابتة
vCenter 7.07.0 درجة مئويةفي سنتر 6.76.7 لترvCenter 6.56.5 يو3 ساعاتقم بتحديث الإصدارات المتأثرة إلى الإصدارات المصححة الخاصة بها.الوثائق الرسمية: https://www.vmware.com/security/advisories/VMSA-2021-0002.html

احصل على معلومات التهديدات العالمية في الوقت الفعلي

قم بحماية عملك من التهديدات الإلكترونية باستخدام بيانات معلومات التهديدات العالمية في الوقت الفعلي.. تجربة مجانية لمدة 30 يومًا وبدون التزام.
جدولة عرض تجريبي
بيانات معلومات التهديدات في الوقت الحقيقي
مزيد من المعلومات والسياق حول الدردشة تحت الأرض
خدمات البحث حسب الطلب
نموذج لوحة القيادة
موجز معلومات التهديدات العالمية

قم بالحماية والمضي قدمًا الذكاء القابل للتنفيذ

إن Global Cyber Threat Intelligence Feed عبارة عن منصة مبتكرة تجمع المعلومات من مصادر مختلفة لمساعدة الشركات والمؤسسات على البقاء في صدارة الهجمات الإلكترونية المحتملة. توفر هذه الخلاصة تحديثات في الوقت الفعلي للتهديدات الإلكترونية، بما في ذلك البرامج الضارة وعمليات الاحتيال الاحتيالي وغيرها من أشكال الجرائم الإلكترونية.
موثوق بها من قبل أكثر من 400 مؤسسة رائدة