成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

CISA 警告 VMware 漏洞正遭積極利用,敦促企業立即修補

安全
由于漏洞已經被利用,延遲修補可能導致與2024年vCenter Server事件類似的大規模數據泄露。

2025年3月4日,美國網絡安全和基礎設施安全局(CISA)發布緊急警報,將三個關鍵VMware漏洞添加到其已知被利用漏洞(KEV)目錄中,原因是有證據表明這些漏洞正在被積極利用。

這些漏洞編號為CVE-2025-22224、CVE-2025-22225和CVE-2025-22226,攻擊者可以利用它們在有權限訪問虛擬機(VM)的情況下提升權限、在虛擬機管理程序(hypervisor)上執行代碼,并竊取敏感的內存數據。

這些漏洞由微軟威脅情報中心(MSTIC)發現,影響VMware ESXi、Workstation、Fusion、Cloud Foundation和Telco Cloud Platform等多個產品。

CISA的公告與Broadcom發布補丁的時間一致,強調聯邦機構和私營企業應根據《綁定操作指令》(BOD)優先修復這些漏洞。

漏洞詳情與分析

(1) CVE-2025-22224:TOCTOU漏洞可能導致虛擬機管理程序被控制

CVE-2025-22224是三者中最嚴重的漏洞,CVSS評分為9.3。它是一個存在于VMware ESXi和Workstation中的“檢查時間與使用時間不一致”(TOCTOU)競爭條件漏洞。

擁有虛擬機管理權限的攻擊者可以利用該堆溢出漏洞在VMX進程(負責管理虛擬機操作的管理程序組件)中執行任意代碼。成功利用該漏洞后,攻擊者可以控制主機系統,并在虛擬化基礎設施中進行橫向移動。

(2) CVE-2025-22225:任意寫入漏洞可逃逸沙箱

CVE-2025-22225(CVSS評分8.2)允許經過身份驗證的攻擊者通過VMX進程向ESXi主機寫入任意數據,從而實現沙箱逃逸。通過操縱內核內存,攻擊者可以獲得提升的權限,以部署惡意軟件或破壞服務。

該漏洞在多租戶云環境中尤為危險,因為單個被入侵的虛擬機可能會危及整個集群。

(3) CVE-2025-22226:虛擬機管理程序內存泄露

第三個漏洞CVE-2025-22226(CVSS評分7.1)源于VMware的主機客戶文件系統(HGFS)中的越界讀取問題。

攻擊者可以利用此漏洞從VMX進程中提取敏感數據,包括存儲在虛擬機管理程序內存中的加密密鑰或憑證。雖然其嚴重性低于前兩個漏洞,但它可以為策劃進一步攻擊提供關鍵的情報信息。

修復建議與后續措施

Broadcom已為所有受影響的產品發布了修復補丁,包括:

  • ESXi 8.0/7.0:補丁版本為ESXi80U3d-24585383和ESXi70U3s-24585291
  • Workstation 17.x:版本17.6.3修復了CVE-2025-22224和CVE-2025-22226
  • Fusion 13.x:更新版本13.6.3修復了CVE-2025-22226

使用VMware Cloud Foundation或Telco Cloud Platform的組織必須應用異步補丁或升級到已修復的ESXi版本。

CISA建議企業采取以下措施:

  • 立即修補:優先為ESXi、Workstation和Fusion應用更新。
  • 監控虛擬機活動:檢測異常的權限提升或內存訪問模式。
  • 利用BOD 22-01框架:根據CISA的KEV時間表調整修復工作流程。

由于漏洞已經被利用,延遲修補可能導致與2024年vCenter Server事件類似的大規模數據泄露。虛擬化技術是支撐關鍵基礎設施的重要基石,主動防御對于阻止尋求持久訪問的國家級攻擊者至關重要。

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2022-04-15 19:28:31

漏洞網絡攻擊Windows

2022-03-29 16:32:44

漏洞網絡安全

2021-11-09 06:34:32

CISA漏洞補丁

2025-02-19 16:09:24

2022-02-11 09:52:17

漏洞網絡安全網絡攻擊

2022-04-13 11:01:22

漏洞黑客網絡攻擊

2022-08-10 18:18:20

網絡安全漏洞CISA

2022-01-25 10:22:26

漏洞網絡攻擊

2025-03-20 10:04:38

2023-06-27 11:19:28

2023-04-12 00:05:53

2024-02-01 13:24:00

2025-03-14 10:08:57

2021-09-05 05:56:19

Confluence漏洞攻擊

2024-04-25 12:17:35

2021-12-15 18:32:33

Log4Shell漏洞攻擊

2021-07-02 16:04:39

漏洞微軟網絡攻擊

2022-04-20 14:54:35

漏洞網絡攻擊Windows

2022-03-08 18:07:59

漏洞CISA

2023-06-05 18:19:44

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲精品www | 亚州影院| 精品国产欧美在线 | 亚洲成人综合社区 | 久久与欧美 | 黄色免费在线观看 | 精品一区二区三区在线视频 | 精品免费av | 免费美女网站 | 午夜精品久久久久久久久久久久久 | 欧美日韩一 | 久久久这里都是精品 | 国产精品一二区 | 亚洲在线视频 | 好姑娘影视在线观看高清 | 国产精品99久久久久久宅男 | 精品综合网 | 黑人精品 | 久久久资源 | 午夜私人影院在线观看 | 天天爱天天操 | 成人毛片一区二区三区 | 玖玖国产 | 成人av一区二区亚洲精 | 久久久久久成人 | 91精品国产一区二区三区动漫 | 国产一级在线视频 | 成人免费av在线 | 五月婷婷色 | 国产欧美精品区一区二区三区 | 美女福利视频 | 你懂的免费在线 | 亚洲国产精品一区二区三区 | 日本羞羞影院 | 天天操人人干 | 精品日韩一区二区 | 亚洲成人一级 | 日韩免费一区 | 欧美电影一区 | 国产在线www | 国久久|