VMware Tools 包含实用程序和驱动程序等,该工具主要是用来提高虚拟机的兼容性、图形性能、系统性能和集成系统,方便用户通过宿主机更好地运行和操作虚拟机。
漏洞编号是 CVE-2025-22230,该漏洞由不当的访问控制弱点引起,漏洞由 Positive Technologies 安全公司研究人员 Sergey Bliznyuk 报告。
比较有趣的是 Positive Technologies 是个俄罗斯网络安全公司,该公司遭到美国制裁,原因是此前该公司被发现贩卖黑客工具,既然是贩卖黑客的工具现在怎么会主动报告漏洞呢?
根据这名研究人员的说法,具有较低权限的本地攻击者可以利用该漏洞进行低复杂度的攻击,这种攻击不需要用户交互即可在易受攻击的虚拟机内执行某些高权限的操作。
本月初博通还修复 3 个 VMware 的零日漏洞,包括 CVE-2025-22224、CVE-2025-22225、CVE-2025-22226,这些漏洞由微软威胁情报中心报告。
微软情报中心提供的数据表明这些漏洞已经遭到黑客的利用,具有管理员权限或根访问权限的攻击者可以利用漏洞实现虚拟机沙盒逃逸,危害程度非常高。
当然对大多数家庭用户来说这些漏洞不会引起太严重的问题,不过即便如此用户也需要及时更新版本,避免使用包含漏洞的 VMware 和 VMware Tools。
博通安全公告:
https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/25518
漏洞编号是 CVE-2025-22230,该漏洞由不当的访问控制弱点引起,漏洞由 Positive Technologies 安全公司研究人员 Sergey Bliznyuk 报告。
比较有趣的是 Positive Technologies 是个俄罗斯网络安全公司,该公司遭到美国制裁,原因是此前该公司被发现贩卖黑客工具,既然是贩卖黑客的工具现在怎么会主动报告漏洞呢?
根据这名研究人员的说法,具有较低权限的本地攻击者可以利用该漏洞进行低复杂度的攻击,这种攻击不需要用户交互即可在易受攻击的虚拟机内执行某些高权限的操作。
本月初博通还修复 3 个 VMware 的零日漏洞,包括 CVE-2025-22224、CVE-2025-22225、CVE-2025-22226,这些漏洞由微软威胁情报中心报告。
微软情报中心提供的数据表明这些漏洞已经遭到黑客的利用,具有管理员权限或根访问权限的攻击者可以利用漏洞实现虚拟机沙盒逃逸,危害程度非常高。
当然对大多数家庭用户来说这些漏洞不会引起太严重的问题,不过即便如此用户也需要及时更新版本,避免使用包含漏洞的 VMware 和 VMware Tools。
博通安全公告:
https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/25518



