پشتیبانی 24/7 :

031-36691964 | 021-88203003

جستجو

رفع 4 آسیب پذیری  zero-day در ESXi توسط VMware

تیتر مطالب

VMware چهار آسیب‌پذیری را در VMware ESXi، Workstation، Fusion و Tools که در مسابقه هک Pwn2Own Berlin 2025 در ماه می 2025 به عنوان آسیب‌پذیری‌های zero-day مورد سوءاستفاده قرار گرفته بودند، برطرف کرد.

سه مورد از نقص‌های وصله شده دارای درجه شدت 9.3 هستند، زیرا به برنامه‌های در حال اجرا در یک ماشین مجازی مهمان اجازه می‌دهند تا دستوراتی را روی هاست اجرا کنند. این نقص‌ها با شناسه‌های CVE-2025-41236، CVE-2025-41237 و CVE-2025-41238 ردیابی می‌شوند.

این نقص‌ها در توصیه‌نامه امنیتی به شرح زیر توصیف شده‌اند:

 آسیب پذیری CVE-2025-41236 :

VMware ESXi, Workstation و Fusion حاوی یک آسیب‌پذیری integer-overflow در آداپتور شبکه مجازی VMXNET3 هستند.

آسیب پذیری CVE-2025-41237 :

VMware ESXi، Workstation و Fusion حاوی یک Integer-overflow در VMCI (رابط ارتباطی ماشین مجازی) هستند که منجر به نوشتن خارج از محدوده می‌شود.

آسیب پذیری CVE-2025-41238 :

VMware ESXi، Workstation و Fusion حاوی یک آسیب‌پذیری سرریز heap در کنترل‌کننده PVSCSI (SCSI Paravirtualized) هستند که منجر به نوشتن خارج از محدوده می‌شود. یک مهاجم یا عامل مخرب با امتیازات مدیریتی محلی در یک ماشین مجازی ممکن است از این حفره امنیتی برای اجرای کد به عنوان فرآیند VMX ماشین مجازی که روی میزبان اجرا می‌شود، سوءاستفاده کند.

آسیب پذیری چهارم که با شناسه CVE-2025-41239 ردیابی می‌شود، به دلیل افشای اطلاعات، امتیاز ۷.۱ را دریافت کرد.

VMware هیچ راهکار کاهشی ای ارائه نکرده است و تنها راه برای رفع این آسیب‌پذیری‌ها، نصب نسخه‌های جدید نرم‌افزار است.

لازم به ذکر است که CVE-2025-41239 بر VMware Tools for Windows تأثیر می‌گذارد که نیاز به فرآیند ارتقاء متفاوتی دارد.

این آسیب‌پذیری‌ها در طول مسابقه هک Pwn2Own Berlin 2025 به عنوان آسیب‌پذیری‌های Zero-day نشان داده شدند، جایی که محققان امنیتی پس از بهره‌برداری از ۲۹ آسیب‌پذیری Zero-day ، ۱,۰۷۸,۷۵۰ دلار جمع‌آوری کردند.

 

منبع:

bleepingcomputer.com