PT-2025-39834 · Vmware+10 · Vmware Tools+11

Maxime Thiebaut

·

Publicado

2025-01-01

·

Atualizado

2026-04-13

·

CVE-2025-41244

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas VMware Aria Operations e VMware Tools versões anteriores às correções disponíveis desde outubro de 2024 open-vm-tools versões anteriores a 2:11.3.0-2ubuntu0~ubuntu20.04.8+esm1 VMware Cloud Foundation 4.x e 5.x, 9.xxx, 13.xxx vSphere Foundation 9.xxx, 13.xxx Telco Cloud Platform 4.x e 5.x Telco Cloud Infrastructure 2.x e 3.x
Descrição O VMware Aria Operations e o VMware Tools contêm uma vulnerabilidade de escalonamento de privilégio local. Esta falha permite que um ator local malicioso com privilégios não administrativos escale privilégios para root na mesma VM. A vulnerabilidade está relacionada ao tratamento inadequado de expressões regulares na função get version() dentro do VMware Tools e Aria Operations. Especificamente, o uso de expressões regulares excessivamente permissivas permite a execução de binários arbitrários em diretórios acessíveis a usuários sem privilégios, como /tmp/httpd. Esta vulnerabilidade tem sido ativamente explorada na natureza pelo ator de ameaça UNC5174 desde outubro de 2024. A vulnerabilidade impacta o VMware Cloud Foundation, vSphere Foundation, Telco Cloud Platform e Telco Cloud Infrastructure. O script SDMP get-versions.sh também é afetado.
Recomendações Atualize o VMware Aria Operations e o VMware Tools para as versões mais recentes disponíveis. Atualize o open-vm-tools para a versão 2:11.3.0-2ubuntu0~ubuntu20.04.8+esm1 ou posterior. Desabilite a funcionalidade SDMP se a aplicação de patches não for imediatamente viável. Monitore os sistemas em busca de atividade suspeita, incluindo a criação de binários inesperados em /tmp/httpd.

Exploit

Correção

LPE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025:17428
ALSA-2025:17429
ALSA-2025:17509
ALT-PU-2025-14728
ALT-PU-2025-14872
BDU:2025-12421
BDU:2025-12432
CESA-2025_17509
CVE-2025-41244
DLA-4316-1
INFSA-2025_17428
INFSA-2025_17509
MGASA-2025-0237
OPENSUSE-SU-2025:15595-1
OPENSUSE-SU-2026:20067-1
RHSA-2025:17428
RHSA-2025:17429
RHSA-2025:17445
RHSA-2025:17446
RHSA-2025:17452
RHSA-2025:17509
RHSA-2025:17510
RHSA-2025:17511
RHSA-2025:17512
RHSA-2025_17428
RHSA-2025_17509
SUSE-RU-2026:20677-1
SUSE-SU-2025:03434-1
SUSE-SU-2025:03435-1
SUSE-SU-2025:03436-1
SUSE-SU-2025:03535-1
SUSE-SU-2025:03585-1
SUSE-SU-2025:20853-1
SUSE-SU-2025:20866-1
SUSE-SU-2025_03434-1
SUSE-SU-2025_03435-1
SUSE-SU-2025_03436-1
SUSE-SU-2025_03535-1
SUSE-SU-2025_03585-1
SUSE-SU-2026:20100-1
SUSE-SU-2026:20114-1
USN-7785-1

Produtos afetados

Alt Linux
Almalinux
Centos
Debian
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu
Vmware Aria Operations
Vmware Tools