5.3

CVE-2021-21973

Warnung
The vSphere Client (HTML5) contains an SSRF (Server Side Request Forgery) vulnerability due to improper validation of URLs in a vCenter Server plugin. A malicious actor with network access to port 443 may exploit this issue by sending a POST request to vCenter Server plugin leading to information disclosure. This affects: VMware vCenter Server (7.x before 7.0 U1c, 6.7 before 6.7 U3l and 6.5 before 6.5 U3n) and VMware Cloud Foundation (4.x before 4.2 and 3.x before 3.10.1.2).
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
VMware ≫ Cloud Foundation Version >= 3.0 < 3.10.1.2
VMware ≫ Cloud Foundation Version >= 4.0 < 4.2
VMware ≫ vCenter Server Version 6.5 Update -
VMware ≫ vCenter Server Version 6.5 Update a
VMware ≫ vCenter Server Version 6.5 Update b
VMware ≫ vCenter Server Version 6.5 Update c
VMware ≫ vCenter Server Version 6.5 Update d
VMware ≫ vCenter Server Version 6.5 Update e
VMware ≫ vCenter Server Version 6.5 Update f
VMware ≫ vCenter Server Version 6.5 Update update1d
VMware ≫ vCenter Server Version 6.5 Update update1e
VMware ≫ vCenter Server Version 6.5 Update update1g
VMware ≫ vCenter Server Version 6.5 Update update2
VMware ≫ vCenter Server Version 6.5 Update update2b
VMware ≫ vCenter Server Version 6.5 Update update2c
VMware ≫ vCenter Server Version 6.5 Update update2d
VMware ≫ vCenter Server Version 6.5 Update update2g
VMware ≫ vCenter Server Version 6.5 Update update3
VMware ≫ vCenter Server Version 6.5 Update update3d
VMware ≫ vCenter Server Version 6.5 Update update3f
VMware ≫ vCenter Server Version 6.5 Update update3k
VMware ≫ vCenter Server Version 6.7 Update -
VMware ≫ vCenter Server Version 6.7 Update a
VMware ≫ vCenter Server Version 6.7 Update b
VMware ≫ vCenter Server Version 6.7 Update d
VMware ≫ vCenter Server Version 6.7 Update update1
VMware ≫ vCenter Server Version 6.7 Update update1b
VMware ≫ vCenter Server Version 6.7 Update update2
VMware ≫ vCenter Server Version 6.7 Update update2a
VMware ≫ vCenter Server Version 6.7 Update update2c
VMware ≫ vCenter Server Version 6.7 Update update3
VMware ≫ vCenter Server Version 6.7 Update update3a
VMware ≫ vCenter Server Version 6.7 Update update3b
VMware ≫ vCenter Server Version 6.7 Update update3f
VMware ≫ vCenter Server Version 6.7 Update update3g
VMware ≫ vCenter Server Version 6.7 Update update3j
VMware ≫ vCenter Server Version 7.0 Update -
VMware ≫ vCenter Server Version 7.0 Update a
VMware ≫ vCenter Server Version 7.0 Update b
VMware ≫ vCenter Server Version 7.0 Update c
VMware ≫ vCenter Server Version 7.0 Update d
VMware ≫ vCenter Server Version 7.0 Update update1
VMware ≫ vCenter Server Version 7.0 Update update1a

07.03.2022: CISA Known Exploited Vulnerabilities (KEV) Catalog

VMware vCenter Server and Cloud Foundation Server Side Request Forgery (SSRF) Vulnerability

Schwachstelle

VMware vCenter Server and Cloud Foundation Server contain a SSRF vulnerability due to improper validation of URLs in a vCenter Server plugin. This allows for information disclosure.

Beschreibung

Apply updates per vendor instructions.

Erforderliche Maßnahmen
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 87.64% 0.997
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
NIST 5.3 3.9 1.4
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
NIST 5 10 2.9
AV:N/AC:L/Au:N/C:P/I:N/A:N
CISA-ADP 5.3 3.9 1.4
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
CWE-918 Server-Side Request Forgery (SSRF)

The web server receives a URL or similar request from an upstream component and retrieves the contents of this URL, but it does not sufficiently ensure that the request is being sent to the expected destination.

https://www.vmware.com/security/advisories/VMSA-2021-0002.html
Vendor Advisory
https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-21973
US Government Resource