欢迎访问厦门医学院信息中心!

工作动态

通知公告

您的位置: 首页 > 工作动态 > 通知公告 > 正文

2025年3月关于VMware ESXi 等多款产品缓冲区溢出漏洞安全通告

时间:2025-03-05   来源:    阅读:次

2025 年 3 月 5 日,我中心收到一则 VMware-ESXi 等多组件存在缓冲区溢出漏洞的信息,漏洞编号:CVE-2025-22224,漏洞威胁等级:严重。

一、漏洞描述

VMware 的 VMCI 中存在一个严重的堆溢出漏洞,可以允许拥有虚拟机管理权限的本地攻击者以虚拟机的 VMX 进程身份在主机上执行代码。另外,VMware 同时公布了另两个高危漏洞 CVE-2025-22225 和 CVE-2025-22226,允许攻击者触发任意内核写入,导致沙箱逃逸和内存泄漏。注意:以上三个漏洞均已发现在野利用。

二、影响范围

目前受影响的组件版本:

VMware ESXi 8.0 < ESXi80U3d-24585383

VMware ESXi 8.0 < ESXi80U2d-24585300

VMware ESXi 7.0 < ESXi70U3s-24585291

VMware Workstation 17 < 17.6.3

VMware Fusion 13 < 13.6.3

VMware Cloud Foundation 5 < ESXi80U3d-24585383

VMware Cloud Foundation 4.5 < ESXi70U3s-24585291

三、 解决方案

官方已发布最新版本修复该漏洞。建议受影响用户将服务器更新到以下版本:

VMware ESXi 8.0 ESXi80U3d-24585383

下载链接及文档:

https://support.broadcom.com/web/ecx/solutiondetails?patchId=5773

https://techdocs.broadcom.com/us/en/vmware-cis/vsphere/vsphere/8-0/rel

ease-notes/esxi-update-and-patch-release-notes/vsphere-esxi-80u3d-relea

se-notes.html

信息中心建议受影响的部门及时更新版本进行安装修复,避免漏洞被恶意利用,并做好二次核查。

若有疑问请联系信息中心。

信息中心

2025年3月5日


请升级浏览器版本

你正在使用旧版本浏览器。请升级浏览器以获得更好的体验。