TGViewer
Заметки VMщика Заметки VMщика @avleonovlive · 536 subscribers
Post #1366 125
🛡💻 EoP уязвимость CVE-2025-41244 в VMware Aria Operations и VMware Tools использовалась в атаках с октября 2024 года

1. Краткое резюме:

* Что случилось: в продуктах VMware Aria Operations и VMware Tools обнаружена критичная уязвимость повышения привилегий — CVE-2025-41244, которая с октября 2024 года эксплуатировалась в реальных атаках. ⚠️

A malicious local actor with non-administrative privileges having access to a VM with VMware Tools installed and managed by Aria Operations with SDMP enabled may exploit this vulnerability to escalate privileges to root on the same VM.

Зловредный локальный пользователь с обычными (не административными) правами, имеющий доступ к виртуальной машине с установленными VMware Tools и управляемой через Aria Operations с включённым SDMP, может использовать эту уязвимость для повышения привилегий до root на той же виртуальной машине.


* Последствия: злоумышленник, запустив вредоносный бинарный файл от непривилегированного пользователя мог добиться эскалации привилегий и получить выполнение кода с правами root на виртуальной машине. 🔥
* Доказательство: компания NVISO опубликовала proof‑of‑concept (PoC) для демонстрации эксплуатации CVE-2025-41244. 🧪

2. Участники и уведомления:

* Broadcom выпустила исправление для CVE-2025-41244 и также закрыла другие уязвимости в VMware. ✅
* За обнаружение CVE-2025-41244 благодарят исследователя Maxime Thiebaut (NVISO). 🙏

* Контекст угрозы:

* Атаки были связаны с группой, известной как UNC5174; аналитики фиксировали её деятельность в случаях компрометации сетей подрядчиков, государственных и частных организаций. Группе приписываются продажа доступа к сетям и использование уязвимостей для дальнейших внедрений. 🔍

* Рекомендации (кратко):

* Обновите VMware Aria Operations и VMware Tools до версий с патчем для CVE-2025-41244. ⬆️
* Проверьте логи и процессы на наличие нетипичных бинарников, слушающих сокетов, особенно в таких путях как /tmp/httpd. 🔎
* Оцените возможные индикаторы компрометации, связанные с перечисленными CVE, и проведите форензик‑анализ при подозрении на инцидент. 🛠

@avleonovlive
More from @avleonovlive
  1. Sep 30, 2026Собираюсь выступить на форуме "ПРОВЕРКА НА ПРОЧНОСТЬ: практика анализа защищённости". 🗓 @…
  2. Sep 29, 2026Шесть активно эксплуатируемых трендовых уязвимостей из сентябрьского дайджеста. 👾 @avleon…
  3. Sep 27, 2026Горячая тема: две 0day RCE в Citrix NetScaler. 🔥👾 @avleonovlive
  4. Sep 27, 2026CISA и "фреймворк эры качества" для CVE. 📃 @avleonovlive
  5. Sep 26, 2026Сходили в Дарвиновский музей. 🏛🙂 @avleonovlive
  6. Sep 25, 2026Про критическую уязвимость в cPanel, позволяющую клиенту shared-хостинга получить root-дос…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →