1. Краткое резюме:
* Что случилось: в продуктах VMware Aria Operations и VMware Tools обнаружена критичная уязвимость повышения привилегий — CVE-2025-41244, которая с октября 2024 года эксплуатировалась в реальных атаках. ⚠️
A malicious local actor with non-administrative privileges having access to a VM with VMware Tools installed and managed by Aria Operations with SDMP enabled may exploit this vulnerability to escalate privileges to root on the same VM.
Зловредный локальный пользователь с обычными (не административными) правами, имеющий доступ к виртуальной машине с установленными VMware Tools и управляемой через Aria Operations с включённым SDMP, может использовать эту уязвимость для повышения привилегий до root на той же виртуальной машине.
* Последствия: злоумышленник, запустив вредоносный бинарный файл от непривилегированного пользователя мог добиться эскалации привилегий и получить выполнение кода с правами root на виртуальной машине. 🔥
* Доказательство: компания NVISO опубликовала proof‑of‑concept (PoC) для демонстрации эксплуатации CVE-2025-41244. 🧪
2. Участники и уведомления:
* Broadcom выпустила исправление для CVE-2025-41244 и также закрыла другие уязвимости в VMware. ✅
* За обнаружение CVE-2025-41244 благодарят исследователя Maxime Thiebaut (NVISO). 🙏
* Контекст угрозы:
* Атаки были связаны с группой, известной как UNC5174; аналитики фиксировали её деятельность в случаях компрометации сетей подрядчиков, государственных и частных организаций. Группе приписываются продажа доступа к сетям и использование уязвимостей для дальнейших внедрений. 🔍
* Рекомендации (кратко):
* Обновите VMware Aria Operations и VMware Tools до версий с патчем для CVE-2025-41244. ⬆️
* Проверьте логи и процессы на наличие нетипичных бинарников, слушающих сокетов, особенно в таких путях как
/tmp/httpd. 🔎* Оцените возможные индикаторы компрометации, связанные с перечисленными CVE, и проведите форензик‑анализ при подозрении на инцидент. 🛠
@avleonovlive