VMware Windows Tools 存在认证绕过漏洞(CVE-2025-22230)

news/2025/4/1 1:53:42/

漏洞概述

博通公司(Broadcom)近日修复了 VMware Windows Tools 中存在的一个高危认证绕过漏洞,该漏洞编号为 CVE-2025-22230(CVSS 评分为 9.8)。VMware Windows Tools 是一套实用程序套件,可提升运行在 VMware 虚拟机监控程序(如 VMware Workstation、Fusion 和 vSphere ESXi)上的虚拟机(VM)的性能和可用性。

漏洞详情

该漏洞源于访问控制机制存在缺陷。攻击者无需用户交互,即可通过简单的攻击利用此漏洞在受影响的虚拟机上提升权限。

根据安全公告显示:"VMware Windows Tools 由于访问控制不当而存在认证绕过漏洞。在 Windows 客户机虚拟机上拥有非管理员权限的恶意攻击者可能获得执行某些高权限操作的能力。"该漏洞由 Positive Technologies 公司的 Sergey Bliznyuk 报告给 VMware。

影响范围

该漏洞影响 Windows、Linux 和 macOS 平台上的 VMware Tools 12.x.x 和 11.x.x 版本。VMware 已在 Tools 12.5.1 版本中修复此漏洞,但未透露该漏洞是否已被野外利用。

相关背景

今年 3 月初,博通公司曾发布安全更新,修复了 ESX 产品中三个正被野外利用的零日漏洞(分别编号为 CVE-2025-22224、CVE-2025-22225 和 CVE-2025-22226)。这些漏洞影响多个 VMware ESX 产品,包括 VMware ESXi、vSphere、Workstation、Fusion、Cloud Foundation 和 Telco Cloud Platform。

VMware 确认已掌握信息表明这三个漏洞确实已被野外利用。该公司表示:"2025 年 3 月 4 日,博通发布关键安全公告 VMSA-2025-0004,解决了 VMware ESX 中发现的安全漏洞。这些漏洞允许威胁攻击者通过运行的虚拟机访问虚拟机监控程序。这确实属于虚拟机逃逸(VM Escape)情况,攻击者在已攻陷虚拟机客户操作系统并获得特权访问(管理员或 root 权限)后,可进一步侵入虚拟机监控程序本身。"


http://www.ppmy.cn/news/1584090.html

相关文章

深度解读 AWS IAM:身份访问管理与安全的核心纽带

导语 在 AWS(亚马逊云服务)的生态体系中,AWS IAM(Identity and Access Management)犹如坚固的堡垒,守护着用户在云端的各类资源。它不仅是管理用户身份与访问权限的关键工具,更是维系 AWS 安全…

Problem A: 计算奇数和

补充(牢骚): 必须要 Main 类,自己自定义的类不能跑,说实话我被恶心到了,真没力扣好用。后面都默认为Main 类。真恶心,其实不止这一点。。。 1.题目问题 2.输入 3.输出 4.样例 5.代码实现 imp…

【机器学习基础 4】 Pandas库

一、Pandas库简介 Pandas 是一个开源的 Python 数据分析库,主要用于数据清洗、处理、探索与分析。其核心数据结构是 Series(一维数据)和 DataFrame(二维表格数据),可以让我们高效地操作结构化数据。Pandas …

【Apache Hive】

一、Hive简介 官网:https://hive.apache.org 1、Hive是什么? Apache Hive 是一款建立在Hadoop之上的开源数据仓库系统,可以将存储在Hadoop文件中的结构化、半结构化数据文件映射为一张数据库表,基于表提供了一种类似SQL的查询模型…

Node.js 模块加载机制--详解

目录 Node.js 模块加载机制详解 1. 什么是模块? 2. 模块加载顺序 3. 核心模块加载 4. 自定义模块加载 5. 目录作为模块(index.js) 6. require.resolve() 查找模块路径 7. module 对象解析 8. require.cache 机制(避免重复…

零基础使用AI从0到1开发一个微信小程序

零基础使用AI从0到1开发一个微信小程序 准备操作记录 准备 想多尝试一些新的交互方式,但我没有相关的开发经验,html,JavaScript 等都不了解,看了一些使用AI做微信小程序的视频教程,觉得自己也行…

Docker 快速入门指南

Docker 快速入门指南 1. Docker 常用指令 Docker 是一个轻量级的容器化平台&#xff0c;可以帮助开发者快速构建、测试和部署应用程序。以下是一些常用的 Docker 命令。 1.1 镜像管理 # 搜索镜像 docker search <image_name># 拉取镜像 docker pull <image_name>…

大模型在支气管扩张预测及治疗方案制定中的应用研究

目录 一、引言 1.1 研究背景与意义 1.2 研究目的与方法 1.3 国内外研究现状 二、大模型技术概述 2.1 大模型的基本原理与架构 2.2 适用于支气管扩张预测的大模型类型及特点 2.3 大模型在医疗领域的应用现状与优势 三、支气管扩张的相关医学知识 3.1 支气管扩张的病因…