您现在的位置是:人工智能 >>正文
VMware Windows Tools 存在认证绕过漏洞(CVE-2025-22230)
人工智能1人已围观
简介漏洞概述博通公司Broadcom)近日修复了 VMware Windows Tools 中存在的一个高危认证绕过漏洞,该漏洞编号为 CVE-2025-22230CVSS 评分为 9.8)。VMware ...
博通公司(Broadcom)近日修复了 VMware Windows Tools 中存在的证绕一个高危认证绕过漏洞,该漏洞编号为 CVE-2025-22230(CVSS 评分为 9.8)。过漏VMware Windows Tools 是证绕一套实用程序套件 ,可提升运行在 VMware 虚拟机监控程序(如 VMware Workstation、过漏Fusion 和 vSphere ESXi)上的证绕虚拟机(VM)的性能和可用性 。高防服务器

该漏洞源于访问控制机制存在缺陷。过漏攻击者无需用户交互,证绕即可通过简单的过漏攻击利用此漏洞在受影响的虚拟机上提升权限 。
根据安全公告显示:"VMware Windows Tools 由于访问控制不当而存在认证绕过漏洞。证绕在 Windows 客户机虚拟机上拥有非管理员权限的过漏恶意攻击者可能获得执行某些高权限操作的免费模板能力。"该漏洞由 Positive Technologies 公司的证绕 Sergey Bliznyuk 报告给 VMware 。
影响范围该漏洞影响 Windows、过漏Linux 和 macOS 平台上的证绕 VMware Tools 12.x.x 和 11.x.x 版本 。VMware 已在 Tools 12.5.1 版本中修复此漏洞,过漏但未透露该漏洞是建站模板证绕否已被野外利用 。
相关背景今年 3 月初,博通公司曾发布安全更新,修复了 ESX 产品中三个正被野外利用的零日漏洞(分别编号为 CVE-2025-22224、CVE-2025-22225 和 CVE-2025-22226)。这些漏洞影响多个 VMware ESX 产品 ,包括 VMware ESXi、云计算vSphere 、Workstation 、Fusion 、Cloud Foundation 和 Telco Cloud Platform。
VMware 确认已掌握信息表明这三个漏洞确实已被野外利用 。该公司表示 :"2025 年 3 月 4 日 ,博通发布关键安全公告 VMSA-2025-0004 ,解决了 VMware ESX 中发现的源码库安全漏洞。这些漏洞允许威胁攻击者通过运行的虚拟机访问虚拟机监控程序。这确实属于虚拟机逃逸(VM Escape)情况 ,攻击者在已攻陷虚拟机客户操作系统并获得特权访问(管理员或 root 权限)后 ,可进一步侵入虚拟机监控程序本身。"
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/792e499203.html
相关文章
因拼写错误,17个数据库被删除,微软 Azure DevOps 罢工十小时
人工智能The register 网站披露,巴西南部地区部署的 Microsoft Azure DevOps 服务”罢工“了约十个小时。随后,微软首席软件工程经理 Eric Mattingly 为本次中断事件 ...
【人工智能】
阅读更多420万主机暴露,含VPN和路由器
人工智能Top10VPN在一项研究中指出:“网络主机若接受隧道数据包却不验证发送者身份,就可能被劫持以执行匿名攻击并获得对其网络的访问权限。”该研究是与鲁汶大学(KU Leuven)的教 ...
【人工智能】
阅读更多为什么你的公司尽管通过了审计,但仍可能面临风险
人工智能在网络安全领域,合规常常被视为安全的代名词,但实则不然。许多企业陷入“勾选框合规”的陷阱,忽视了安全的本质。CISO们发出警示:合规只是安全的基线,而非最终目标。那么,如何从合规思维转向更具韧性的安全 ...
【人工智能】
阅读更多