04 mars 2025Ravie LakshmananVulnérabilité / sécurité du cloud

Broadcom a libéré Mises à jour de sécurité pour aborder trois défauts de sécurité activement exploités dans les produits VMware ESXi, la station de travail et la fusion qui pourraient conduire à l’exécution du code et à la divulgation d’informations.

La liste des vulnérabilités est la suivante –

  • CVE-2025-22224 (Score CVSS: 9.3) – Une vulnérabilité du temps d’utilisation du temps de contrôle (TOTOU) qui conduit à une écriture hors limites, qu’un acteur malveillant avec des privilèges administratifs locaux sur une machine virtuelle pourrait exploiter pour exécuter le code en tant que processus VMX de la machine virtuelle en fonction de l’hôte
  • CVE-2025-22225 (Score CVSS: 8.2) – Une vulnérabilité d’écriture arbitraire qu’un acteur malveillant ayant des privilèges dans le processus VMX pourrait exploiter pour entraîner une évasion de bac à sable
  • CVE-2025-22226 (Score CVSS: 7.1) – Une vulnérabilité de divulgation d’informations due à une lecture hors limites dans HGFS qu’un acteur malveillant ayant des privilèges administratifs à une machine virtuelle pourrait exploiter pour fuir la mémoire du processus VMX
Cybersécurité

Les lacunes ont un impact sur les versions ci-dessous –

  • VMware ESXI 8.0 – Correction dans ESXI80U3D-24585383, ESXI80U2D-24585300
  • VMware ESXi 7.0 – Correction dans ESXI70U3S-24585291
  • VMware Workstation 17.x – Corporté en 17.6.3
  • VMware Fusion 13.x – Correction en 13.6.3
  • VMware Cloud Foundation 5.x – Patch asynchrone à ESXI80U3D-24585383
  • VMware Cloud Foundation 4.x – Patch asynchrone vers ESXI70U3S-24585291
  • Plateforme cloud de télécommunications VMware 5.x, 4.x, 3.x, 2.x – Fixé dans ESXI 7.0U3S, ESXI 8.0U2D et ESXI 8.0U3D
  • Infrastructure cloud de télécommunications VMware 3.x, 2.x – Fixé dans ESXi 7.0U3S

Dans une FAQ séparée, Broadcom reconnu qu’il a “des informations pour suggérer que l’exploitation de ces problèmes s’est produite« dans la nature », mais elle n’a pas expliqué la nature des attaques ou l’identité des acteurs de la menace qui les ont armé.

Le fournisseur de services de virtualisation a crédité le Microsoft Threat Intelligence Center pour la découverte et la déclaration des bogues. À la lumière de l’exploitation active, il est essentiel que les utilisateurs appliquent les derniers correctifs pour une protection optimale.

Vous avez trouvé cet article intéressant? Suivez-nous Gazouillement et Liendin Pour lire plus de contenu exclusif que nous publions.





ttn-fr-57