Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-02321

Опубликовано: 15 фев. 2022
Источник: fstec
CVSS3: 9.1
CVSS2: 9
EPSS Низкий

Описание

Уязвимость USB-контроллере UHCI платформы виртуализации VMware Cloud Foundation и гипервизора VMware ESXi вызвана ошибками синхронизации при использовании общего ресурса. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код

Вендор

VMware Inc.

Наименование ПО

VMware Fusion
VMware ESXi
VMware Cloud Foundation
VMWare Workstation

Версия ПО

до 12.2.1 (VMware Fusion)
от 6.7 до ESXi670-202111101-SG (VMware ESXi)
от 4.0 до KB87646 (4.4) (VMware Cloud Foundation)
от 3.0 до 3.11 (VMware Cloud Foundation)
от 7.0 U3 до ESXi70U3c-19193900 (VMware ESXi)
от 7.0 U2 до ESXi70U2e-19290878 (VMware ESXi)
от 7.0 U1 до ESXi70U1e-19324898 (VMware ESXi)
от 16.0 до16.2.1 (VMWare Workstation)
от 6.5 до ESXi650-202202401-SG (VMware ESXi)

Тип ПО

ПО виртуализации/ПО виртуального программно-аппаратного средства
Сетевое программное средство

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,1)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://www.vmware.com/security/advisories/VMSA-2022-0004.html

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 66%
0.00518
Низкий

9.1 Critical

CVSS3

9 Critical

CVSS2

Связанные уязвимости

CVSS3: 6.7
nvd
почти 4 года назад

VMware ESXi, Workstation, and Fusion contain a double-fetch vulnerability in the UHCI USB controller. A malicious actor with local administrative privileges on a virtual machine may exploit this issue to execute code as the virtual machine's VMX process running on the host.

github
почти 4 года назад

VMware ESXi, Workstation, and Fusion contain a double-fetch vulnerability in the UHCI USB controller. A malicious actor with local administrative privileges on a virtual machine may exploit this issue to execute code as the virtual machine's VMX process running on the host.

EPSS

Процентиль: 66%
0.00518
Низкий

9.1 Critical

CVSS3

9 Critical

CVSS2