VMware ESXi 存在缓冲区溢出漏洞(CVE-2025-22224)

admin 2025年6月7日10:20:15评论3 views字数 1633阅读5分26秒阅读模式

漏洞概述

漏洞类型

缓冲区溢出

漏洞等级

高危

漏洞编号

CVE-2025-22224

漏洞评分

9.3

在野利用

利用复杂度

影响版本

ESXi 7.x 和 8.x

利用方式

远程

POC/EXP

未公开

近日,Broadcom 发布VMware ESXi存在三个严重漏洞(CVE-2025-22224、CVE-2025-22225、CVE-2025-22226)并得到Vmware确认。为避免您的业务受影响,建议您及时开展安全风险自查。

VMware ESXi是VMware开发的企业级虚拟机监控程序,用于硬件虚拟化。,ESXi不是安装在操作系统上的软件应用程序,而是直接安装在硬件上并且集成了重要的操作系统组件。VMware ESXi原名ESX,2010年ESX4.1版本发布后,VMware将ESX更名为ESXi。ESXi被广泛应用于数据中心、云架构平台等。

据描述,由于 VMware ESXi 的虚拟机通信接口存在条件竞争,导致存在缓冲区溢出漏洞,攻击者可以利用此漏洞操控任意内存读写,窃取内存中敏感数据、从虚拟机中突破限制控制 VMware ESXi 宿主机,威胁整个服务器安全。

漏洞影响的产品和版本:

VMware ESXi 8.0 未打 ESXi80U3d-24585383补丁

VMware ESXi 7.0 未打 ESXi70U3s-24585291补丁

以下产品也受该漏洞影响:

VMware Workstation 17.x < 17.6.3

VMware Fusion 13.x< 13.6.3

VMware Cloud Foundation 4.5.x, 5.x 未打 ESXi80U3d-24585383补丁

VMware Telco Cloud Platform 3.x, 2.x  未打 KB389385 补丁

资产测绘

据daydaymap数据显示互联网存在226,385个资产,国内风险资产分布情况如下,主要分布在国内沿海省份。

VMware ESXi 存在缓冲区溢出漏洞(CVE-2025-22224)
VMware ESXi 存在缓冲区溢出漏洞(CVE-2025-22224)

解决方案

1、临时缓解方案

① 限制网络访,配置ip白名单,限制指定来源IP访问;

② 部署针对 VMware ESXi 平台安全监控系统,确保及时检测响应异常行为。

2、升级修复方案,官方已发布漏洞修复补丁

ESXi 8.0 请更新至 

① 8.0 Update 3d(build 24585383),补丁地址:

https://techdocs.broadcom.com/us/en/vmware-cis/vsphere/vsphere/8-0/release-notes/esxi-update-and-patch-release-notes/vsphere-esxi-80u3d-release-notes.html

② 8.0 Update 2d(build 24585300),补丁地址:

https://techdocs.broadcom.com/us/en/vmware-cis/vsphere/vsphere/8-0/release-notes/esxi-update-and-patch-release-notes/vsphere-esxi-80u2d-release-notes.html

ESXi 7.0 请更新至

7.0 Update 3s(build 24585291),补丁地址:

https://techdocs.broadcom.com/us/en/vmware-cis/vsphere/vsphere/7-0/release-notes/esxi-update-and-patch-release-notes/vsphere-esxi-70u3s-release-notes.html

参考链接

https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/25390

原文始发于微信公众号(Beacon Tower Lab):漏洞预警 | VMware ESXi 存在缓冲区溢出漏洞(CVE-2025-22224)

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2025年6月7日10:20:15
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   VMware ESXi 存在缓冲区溢出漏洞(CVE-2025-22224)http://cn-sec.com/archives/3802388.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息