freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

CISA警告VMware漏洞正遭积极利用,敦促企业立即修补
AI小蜜蜂 2025-03-05 11:33:43 104389
所属地 上海

image

2025年3月4日,美国网络安全和基础设施安全局(CISA)发布紧急警报,将三个关键VMware漏洞添加到其已知被利用漏洞(KEV)目录中,原因是有证据表明这些漏洞正在被积极利用。

这些漏洞编号为CVE-2025-22224、CVE-2025-22225和CVE-2025-22226,攻击者可以利用它们在有权限访问虚拟机(VM)的情况下提升权限、在虚拟机管理程序(hypervisor)上执行代码,并窃取敏感的内存数据。

这些漏洞由微软威胁情报中心(MSTIC)发现,影响VMware ESXi、Workstation、Fusion、Cloud Foundation和Telco Cloud Platform等多个产品。

CISA的公告与Broadcom发布补丁的时间一致,强调联邦机构和私营企业应根据《绑定操作指令》(BOD)优先修复这些漏洞。

漏洞详情与分析

CVE-2025-22224:TOCTOU漏洞可能导致虚拟机管理程序被控制

CVE-2025-22224是三者中最严重的漏洞,CVSS评分为9.3。它是一个存在于VMware ESXi和Workstation中的“检查时间与使用时间不一致”(TOCTOU)竞争条件漏洞。

拥有虚拟机管理权限的攻击者可以利用该堆溢出漏洞在VMX进程(负责管理虚拟机操作的管理程序组件)中执行任意代码。成功利用该漏洞后,攻击者可以控制主机系统,并在虚拟化基础设施中进行横向移动。

CVE-2025-22225:任意写入漏洞可逃逸沙箱

CVE-2025-22225(CVSS评分8.2)允许经过身份验证的攻击者通过VMX进程向ESXi主机写入任意数据,从而实现沙箱逃逸。通过操纵内核内存,攻击者可以获得提升的权限,以部署恶意软件或破坏服务。

该漏洞在多租户云环境中尤为危险,因为单个被入侵的虚拟机可能会危及整个集群。

CVE-2025-22226:虚拟机管理程序内存泄露

第三个漏洞CVE-2025-22226(CVSS评分7.1)源于VMware的主机客户文件系统(HGFS)中的越界读取问题。

攻击者可以利用此漏洞从VMX进程中提取敏感数据,包括存储在虚拟机管理程序内存中的加密密钥或凭证。虽然其严重性低于前两个漏洞,但它可以为策划进一步攻击提供关键的情报信息。

修复建议与后续措施

Broadcom已为所有受影响的产品发布了修复补丁,包括:

  • ESXi 8.0/7.0:补丁版本为ESXi80U3d-24585383和ESXi70U3s-24585291
  • Workstation 17.x:版本17.6.3修复了CVE-2025-22224和CVE-2025-22226
  • Fusion 13.x:更新版本13.6.3修复了CVE-2025-22226

使用VMware Cloud Foundation或Telco Cloud Platform的组织必须应用异步补丁或升级到已修复的ESXi版本。

CISA建议企业采取以下措施:

  1. 立即修补:优先为ESXi、Workstation和Fusion应用更新。
  2. 监控虚拟机活动:检测异常的权限提升或内存访问模式。
  3. 利用BOD 22-01框架:根据CISA的KEV时间表调整修复工作流程。

由于漏洞已经被利用,延迟修补可能导致与2024年vCenter Server事件类似的大规模数据泄露。虚拟化技术是支撑关键基础设施的重要基石,主动防御对于阻止寻求持久访问的国家级攻击者至关重要。

参考来源:

CISA Warns of Actively Exploited VMware Vulnerabilities, Urges Immediate Patching

# 网络安全 # 企业安全
本文为 AI小蜜蜂 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
AI小蜜蜂 LV.5
这家伙太懒了,还未填写个人描述!
  • 318 文章数
  • 40 关注者
谷歌发布网络安全AI新模型Sec-Gemini v1
2025-04-05
PyPI恶意Python包下载量超3.9万次 专门窃取敏感数据
2025-04-05
"剪贴板劫持"攻击:黑客利用虚假验证码通过入侵网站窃取数据
2025-04-05
文章目录