Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-00820

Опубликовано: 15 фев. 2022
Источник: fstec
CVSS3: 9.1
CVSS2: 9
EPSS Низкий

Описание

Уязвимость USB-контроллера XHCI гипервизоров VMware ESXi, VMware Workstation, VMware Fusion и платформы виртуализации VMware Cloud Foundation связана с использованием памяти после освобождения. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код

Вендор

VMware Inc.

Наименование ПО

VMware ESXi
VMware Fusion
VMWare Workstation
VMware Cloud Foundation

Версия ПО

до ESXi70U3c-19193900 (VMware ESXi)
до ESXi70U2e-19290878 (VMware ESXi)
до ESXi70U1e-19324898 (VMware ESXi)
до ESXi670-202111101-SG (VMware ESXi)
до ESXi650-202202401-SG (VMware ESXi)
до 12.2.1 (VMware Fusion)
до 16.2.1 (VMWare Workstation)
до KB87646 (4.4) (VMware Cloud Foundation)
до 3.11 (VMware Cloud Foundation)

Тип ПО

ПО виртуализации/ПО виртуального программно-аппаратного средства
Сетевое программное средство

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,9)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://www.vmware.com/security/advisories/VMSA-2022-0004.html

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 71%
0.00664
Низкий

9.1 Critical

CVSS3

9 Critical

CVSS2

Связанные уязвимости

CVSS3: 6.7
nvd
почти 4 года назад

VMware ESXi, Workstation, and Fusion contain a use-after-free vulnerability in the XHCI USB controller. A malicious actor with local administrative privileges on a virtual machine may exploit this issue to execute code as the virtual machine's VMX process running on the host.

github
почти 4 года назад

VMware ESXi, Workstation, and Fusion contain a use-after-free vulnerability in the XHCI USB controller. A malicious actor with local administrative privileges on a virtual machine may exploit this issue to execute code as the virtual machine's VMX process running on the host.

EPSS

Процентиль: 71%
0.00664
Низкий

9.1 Critical

CVSS3

9 Critical

CVSS2