Μια πρόσφατα διορθωμένη ευπάθεια ασφαλείας, που επηρεάζει τα Broadcom VMware Tools και VMware Aria Operations, έχει χρησιμοποιηθεί ως zero-day από τα μέσα Οκτωβρίου 2024, από μια κινεζική ομάδα με το όνομα UNC5174. Σε αυτά τα συμπεράσματα κατέληξε η NVISO Labs μετά από σχετική έρευνα.

VMware: Ποιες εκδόσεις επηρεάζονται;
Η ευπάθεια παρακολουθείται ως CVE-2025-41244 (βαθμολογία CVSS: 7.8), ένα σφάλμα τοπικής κλιμάκωσης προνομίων που επηρεάζει τις εξής εκδόσεις:
– VΜware Cloud Foundation 4.x και 5.x
– VΜware Cloud Foundation 9.x.x.x
– VMware Cloud Foundation 13.x.x.x (Windows, Linux)
– VMware vSphere Foundation 9.x.x.x
– VMware vSphere Foundation 13.x.x.x (Windows, Linux)
– VMware Aria Operations 8.x
– VMware Tools 11.x.x, 12.x.x, και 13.x.x (Windows, Linux)
– VMware Telco Cloud Platform 4.x και 5.x
– VMware Telco Cloud Infrastructure 2.x και 3.x
Δείτε επίσης: Η CISA προειδοποιεί για ευπάθεια στο Libraesva ESG
“Ένας κακόβουλος τοπικός χρήστης με μη διοικητικά προνόμια, που έχει πρόσβαση σε ένα VM με εγκατεστημένο το VMware Tools, διαχείριση από το Aria Operations και ενεργοποιημένο το SDMP, μπορεί να εκμεταλλευτεί αυτή την ευπάθεια για να κλιμακώσει προνόμια σε root στο ίδιο VM“, ανέφερε η VMware σε μια συμβουλευτική ανακοίνωση που κυκλοφόρησε τη Δευτέρα.
Το γεγονός ότι πρόκειται για τοπική κλιμάκωση προνομίων σημαίνει ότι ο αντίπαλος θα πρέπει να εξασφαλίσει πρόσβαση στη μολυσμένη συσκευή με κάποιον άλλο τρόπο.
Ο ερευνητής της NVISO, Maxime Thiebaut, ανακάλυψε και ανέφερε την ευπάθεια στις 19 Μαΐου 2025, κατά τη διάρκεια μιας απόκρισης σε περιστατικό. Η εταιρεία ανέφερε επίσης ότι το VMware Tools 12.4.9, το οποίο αποτελεί μέρος του VMware Tools 12.5.4, επιλύει το ζήτημα για συστήματα Windows 32-bit. Μια έκδοση του open-vm-tools που αντιμετωπίζει το CVE-2025-41244 θα διανεμηθεί από προμηθευτές Linux.

Παρόλο που η Broadcom δεν αναφέρει ότι η ευπάθεια έχει χρησιμοποιηθεί σε πραγματικές επιθέσεις, η NVISO Labs απέδωσε τη δραστηριότητα σε έναν απειλητικό παράγοντα συνδεδεμένο με την Κίνα, τον οποίο η Google Mandiant παρακολουθεί ως UNC5174 (γνωστός και ως Uteus ή Uetus). Η συγκεκριμένη ομάδα έχει ιστορικό εκμετάλλευσης διάφορων ευπαθειών ασφαλείας, συμπεριλαμβανομένων αυτών που επηρεάζουν τα Ivanti και SAP NetWeaver. Οι ευπάθειες χρησιμοποιούνται για την αρχική πρόσβαση σε περιβάλλοντα στόχους.
“Όταν είναι επιτυχής, η εκμετάλλευση της τοπικής κλιμάκωσης προνομίων έχει ως αποτέλεσμα οι μη προνομιούχοι χρήστες να επιτυγχάνουν εκτέλεση κώδικα σε προνομιούχα περιβάλλοντα (π.χ., root)“, δήλωσε ο Thiebaut. “Δεν μπορούμε ωστόσο να αξιολογήσουμε αν αυτή η εκμετάλλευση ήταν μέρος των δυνατοτήτων της UNC5174 ή αν η χρήση του zerο-day ήταν απλώς τυχαία λόγω της απλότητας του“.
Δείτε επίσης: Hacker πουλά exploit για ευπάθεια Veeam στο dark web
Η NVISO ανέφερε ότι η ευπάθεια ξεκινά από τη λειτουργία που ονομάζεται “get_version()” που λαμβάνει ένα regular expression (regex) pattern ως είσοδο για κάθε διαδικασία με ένα listening socket, ελέγχει αν το binary που συνδέεται με αυτή τη διαδικασία ταιριάζει με το πρότυπο, και, αν ναι, καλεί την εντολή έκδοσης της υποστηριζόμενης υπηρεσίας.
“Ενώ αυτή η λειτουργικότητα λειτουργεί όπως αναμένεται για τα system binaries (π.χ., /usr/bin/httpd), η χρήση broad‑matching \S character class σε πολλά από τα regex patterns ταιριάζει επίσης με non-system binaries (π.χ., /tmp/httpd)“, εξήγησε ο Thiebaut. “Αυτά τα non-system binaries βρίσκονται σε καταλόγους (π.χ., /tmp) που είναι εγγράψιμοι από μη προνομιούχους χρήστες“.

Αυτό ανοίγει την πόρτα σε πιθανή κατάχρηση από έναν μη προνομιούχο τοπικό επιτιθέμενο, τοποθετώντας το κακόβουλο binary στο “/tmp/httpd,” με αποτέλεσμα την κλιμάκωση προνομίων όταν εκτελείται το VMware metrics collection service. Το μόνο που χρειάζεται ένας κακόβουλος χρήστης για να εκμεταλλευτεί την ευπάθεια είναι να εξασφαλίσει ότι το binary εκτελείται από έναν μη προνομιούχο χρήστη και ανοίγει ένα τυχαίο listening socket.
Δείτε επίσης: Hackers προσπαθούν να εκμεταλλευτούν ευπάθεια στο PAN-OS GlobalProtect
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η εταιρεία κυβερνοασφάλειας με έδρα τις Βρυξέλλες σημείωσε ότι παρατήρησε την ομάδα UNC5174 να χρησιμοποιεί την τοποθεσία “/tmp/httpd” για να τοποθετήσει το κακόβουλο binary και να δημιουργήσει ένα ανυψωμένο root shell και να επιτύχει εκτέλεση κώδικα. Η ακριβής φύση του payload που εκτελείται με αυτή τη μέθοδο είναι ασαφής σε αυτό το στάδιο.
“Η ευρεία πρακτική της μίμησης system binaries (π.χ., httpd) υπογραμμίζει την πραγματική πιθανότητα ότι αρκετά άλλα στελέχη κακόβουλου λογισμικού έχουν κατά λάθος επωφεληθεί από ακούσιες κλιμακώσεις προνομίων για χρόνια“, δήλωσε ο Thiebaut.
