2025 年 3 月 5 日,我中心收到一则 VMware-ESXi 等多组件存在缓冲区溢出漏洞的信息,漏洞编号:CVE-2025-22224,漏洞威胁等级:严重。
一、漏洞描述
VMware 的 VMCI 中存在一个严重的堆溢出漏洞,可以允许拥有虚拟机管理权限的本地攻击者以虚拟机的 VMX 进程身份在主机上执行代码。另外,VMware 同时公布了另两个高危漏洞 CVE-2025-22225 和 CVE-2025-22226,允许攻击者触发任意内核写入,导致沙箱逃逸和内存泄漏。注意:以上三个漏洞均已发现在野利用。
二、影响范围
目前受影响的组件版本:
VMware ESXi 8.0 < ESXi80U3d-24585383
VMware ESXi 8.0 < ESXi80U2d-24585300
VMware ESXi 7.0 < ESXi70U3s-24585291
VMware Workstation 17 < 17.6.3
VMware Fusion 13 < 13.6.3
VMware Cloud Foundation 5 < ESXi80U3d-24585383
VMware Cloud Foundation 4.5 < ESXi70U3s-24585291
三、 解决方案
官方已发布最新版本修复该漏洞。建议受影响用户将服务器更新到以下版本:
VMware ESXi 8.0 ESXi80U3d-24585383
下载链接及文档:
https://support.broadcom.com/web/ecx/solutiondetails?patchId=5773
https://techdocs.broadcom.com/us/en/vmware-cis/vsphere/vsphere/8-0/rel
ease-notes/esxi-update-and-patch-release-notes/vsphere-esxi-80u3d-relea
se-notes.html
信息中心建议受影响的部门及时更新版本进行安装修复,避免漏洞被恶意利用,并做好二次核查。
若有疑问请联系信息中心。
信息中心
2025年3月5日