ΑρχικήSecurityΕκμετάλλευση zero-day ευπάθειας σε VMware Tools και Aria

Εκμετάλλευση zero-day ευπάθειας σε VMware Tools και Aria

Μια zero-day ευπάθεια, που επιτρέπει τοπική κλιμάκωση προνομίων και επηρεάζει τα VMware Tools και VMware Aria Operations, χρησιμοποιείται ενεργά από κυβερνοεγκληματίες. Το σφάλμα, που παρακολουθείται ως CVE-2025-41244, επιτρέπει σε έναν τοπικό επιτιθέμενο χωρίς προνόμια να πραγματοποιήσει εκτέλεση κώδικα επιπέδου root σε επηρεαζόμενα συστήματα.

zero-day ευπάθεια VMware Tools και Aria

Στις 29 Σεπτεμβρίου 2025, η Broadcom αποκάλυψε την ευπάθεια, η οποία εντοπίζεται στα guest service discovery features του VMware. Ωστόσο, η εταιρεία ασφάλειας NVISO ανέφερε ότι έχει εντοπίσει εκμετάλλευση αυτού του σφάλματος από τα μέσα Οκτωβρίου 2024.

Η ευπάθεια επηρεάζει τόσο το VMware Tools όσο και το VMware Aria Operations, βασικά στοιχεία που χρησιμοποιούνται για τη διαχείριση εικονικών περιβαλλόντων. Η επιτυχής εκμετάλλευση επιτρέπει σε έναν χρήστη με χαμηλά προνόμια να εκτελέσει αυθαίρετο κώδικα (όπως ο χρήστης root σε συστήματα Linux).

Δείτε επίσης: Κρίσιμη ευπάθεια στις συσκευές NAS My Cloud επιτρέπει εκτέλεση κακόβουλου κώδικα

Το σφάλμα επηρεάζει δύο διαφορετικά service discovery modes:

1. Credential-less service discovery: Σε αυτό το mode, η ευπάθεια βρίσκεται στο ίδιο το VMware Tools component, το οποίο είναι ευρέως εγκατεστημένο σε guest virtual machines.

2. Legacy credential-based service discovery: Εδώ, το σφάλμα βρίσκεται στο VMware Aria Operations, την πλατφόρμα διαχείρισης για hybrid-cloud workloads.

Οι ερευνητές της NVISO επιβεβαίωσαν ότι το σφάλμα υπάρχει στην ανοιχτού κώδικα παραλλαγή του VMware Tools, open-vm-tools, η οποία διανέμεται με τις περισσότερες μεγάλες διανομές Linux.

VMware Tools – VMware Aria Operations: Εκμετάλλευση Ευπάθειας

Η βασική αιτία του CVE-2025-41244 είναι ένα Untrusted Search Path weakness (CWE-426) στο get-versions.sh script, το οποίο είναι υπεύθυνο για την αναγνώριση των εκδόσεων των υπηρεσιών που εκτελούνται σε μια εικονική μηχανή.

Δείτε επίσης: Η CISA πρόσθεσε ευπάθεια του Sudo στον Κατάλογο KEV

Εκμετάλλευση zero-day ευπάθειας σε VMware Tools και Aria
Εκμετάλλευση zero-day ευπάθειας σε VMware Tools και Aria

Το script χρησιμοποιεί regular expressions για να εντοπίσει τα service binaries. Για παράδειγμα, ένα μοτίβο όπως /\S+/httpd έχει σχεδιαστεί για να βρίσκει το Apache web server binary, αλλά θα ταιριάζει επίσης με ένα αρχείο με το όνομα httpd που βρίσκεται σε έναν user-writable directory όπως το/tmp.

Ένας επιτιθέμενος μπορεί να εκμεταλλευτεί αυτό το γεγονός τοποθετώντας ένα κακόβουλο εκτελέσιμο αρχείο σε μια διαδρομή όπως /tmp/httpd. Στη συνέχεια, εκτελεί αυτή τη διαδικασία και την έχει ανοικτή σε ένα listening socket. Όταν το VMware service discovery process εκτελείται (συνήθως κάθε πέντε λεπτά), σαρώνει για εκτελούμενες υπηρεσίες.

Το ελαττωματικό script θα βρει και θα εκτελέσει το κακόβουλο εκτελέσιμο αρχείο του επιτιθέμενου με το flag  -v για να λάβει την έκδοσή του, αλλά το κάνει με τα αυξημένα προνόμια της υπηρεσίας VMware Tools. Αυτό παρέχει στον επιτιθέμενο ένα root shell, δίνοντάς του πλήρη έλεγχο του συστήματος.

Δείτε επίσης: Κενά ασφαλείας στα Tile επιτρέπουν παρακολούθηση τοποθεσίας

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η NVISO έχει αποδώσει την εκμετάλλευση της ευπάθειας στην ομάδα UNC5174, έναν απειλητικό φορέα που πιστεύεται ότι χρηματοδοτείται από το κινεζικό κράτος. Αυτή η ομάδα έχει ιστορικό αξιοποίησης δημόσιων exploits για τις αρχικές απόπειρες πρόσβασης σε συστήματα.

Εκμετάλλευση zero-day ευπάθειας σε VMware Tools και Aria

Ωστόσο, οι ερευνητές σημείωσαν ότι λόγω της απλής φύσης της εκμετάλλευσης και της συνήθους πρακτικής των απειλητικών παραγόντων να ονομάζουν το κακόβουλο λογισμικό τους με ονόματα system binaries (π.χ. httpd), δεν είναι σαφές εάν η UNC5174 εκμεταλλεύτηκε το σφάλμα σκόπιμα ή κατά λάθος. Είναι πιθανό ότι άλλο κακόβουλο λογισμικό έχει επωφεληθεί ακούσια από αυτή την κλιμάκωση προνομίων για χρόνια.

Οι οργανισμοί μπορούν να εντοπίσουν την εκμετάλλευση παρακολουθώντας για ασυνήθιστα child processes που δημιουργούνται από το vmtoolsd ή το script get-versions.sh. Σε credential-based mode, μπορεί να βρεθούν αποδεικτικά στοιχεία σε lingering script files που παραμένουν στους καταλόγους /tmp/VMware-SDMP-Scripts-{UUID}/.

Δείτε επίσης: WhatsApp: Εκμετάλλευση ευπάθειας μέσω κακόβουλου αρχείου DNG

Η Broadcom έχει κυκλοφορήσει ενημερώσεις κώδικα και έχει δημοσιεύσει ένα security advisory για την αντιμετώπιση του CVE-2025-41244. Επομένως, χρήστες και οργανισμοί καλούνται να εφαρμόσουν τις ενημερώσεις αμέσως για να προστατεύσουν τα συστήματά τους.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS