Código HTML do Conteúdo

Post: Um bug crítico no VMware Aria Operations e no VMware Tools foi explorado por hackers chineses por meses. - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div data-element_type="widget" data-id="914a4f5" data-widget_type="shortcode.default"> <div> <div> <p><span><b><a href="https://www.redhotcyber.com/post/author/redazione/" target="_blank">Redazione RHC</a>:1 Outubro 2025 15:56</b></span></p> <p>A Broadcom corrigiu uma vulnerabilidade grave de escalonamento de privil&eacute;gios em <strong>Opera&ccedil;&otilde;es do VMware Aria e ferramentas VMware</strong> que foi explorado em ataques a partir de outubro de 2024. O problema recebeu o identificador <a href="https://www.redhotcyber.com/servizi/cve/?cve_id=CVE-2025-41244" target="_new _blank">CVE-2025-41244</a>. Embora a empresa n&atilde;o tenha relatado uma explora&ccedil;&atilde;o no oficial <a href="https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/36149#:~:text=Broadcom%20would%20like%20to%20thank%20Maxime%20Thiebaut%20(NVISO)%20for%20reporting%20this%20issue%20to%20us." target="_blank">boletim</a> , o pesquisador da NVISO Maxime Thibault <a href="https://blog.nviso.eu/2025/09/29/you-name-it-vmware-elevates-it-cve-2025-41244/" target="_blank">reportado</a> em maio, que os ataques come&ccedil;aram em meados de outubro de 2024. A an&aacute;lise ligou os ataques ao grupo chin&ecirc;s <strong>UNC5174</strong> .</p> <p>A vulnerabilidade permite que um usu&aacute;rio local sem privil&eacute;gios <em>injetar um bin&aacute;rio malicioso em diret&oacute;rios que correspondem a express&otilde;es regulares gen&eacute;ricas</em> . Uma variante observada em ataques do mundo real usa o diret&oacute;rio /tmp/httpd. Para que o malware seja detectado pelo servi&ccedil;o VMware, <strong>Ele deve ser executado como um usu&aacute;rio normal e abrir um soquete de rede aleat&oacute;rio.</strong></p> <p>Como resultado, os invasores ganham a capacidade de <em>escalar privil&eacute;gios de root e executar c&oacute;digo arbitr&aacute;rio dentro da m&aacute;quina virtual.</em> A NVISO tamb&eacute;m publicou uma explora&ccedil;&atilde;o de demonstra&ccedil;&atilde;o mostrando como essa falha pode ser usada para comprometer o VMware Aria Operations no modo credenciado e o VMware Tools no modo n&atilde;o credenciado.</p> <p>De acordo com o Google Mandiant, a UNC5174 opera em nome do Minist&eacute;rio da Seguran&ccedil;a do Estado da China. Em 2023, o grupo vendeu acesso &agrave;s redes de empreiteiros de defesa dos EUA, ag&ecirc;ncias governamentais brit&acirc;nicas e organiza&ccedil;&otilde;es asi&aacute;ticas, explorando o <a href="https://www.redhotcyber.com/servizi/cve/?cve_id=CVE-2023-46747" target="_new _blank">CVE-2023-46747</a> vulnerabilidade no F5 BIG-IP.</p> <p>Em fevereiro de 2024, eles exploraram o <a href="https://www.redhotcyber.com/servizi/cve/?cve_id=CVE-2024-1709" target="_new _blank">CVE-2024-1709</a> vulnerabilidade em <strong>ConnectWise ScreenConnect,</strong> atacando centenas de institui&ccedil;&otilde;es nos Estados Unidos e Canad&aacute;.</p> <p>Na primavera de 2025, o grupo tamb&eacute;m foi observado explorando o <a href="https://www.redhotcyber.com/servizi/cve/?cve_id=CVE-2025-31324" target="_new _blank">CVE-2025-31324</a> vulnerabilidade, um erro de upload de arquivo em <strong>NetWeaver Visual Composer</strong> que permitia a execu&ccedil;&atilde;o de c&oacute;digo arbitr&aacute;rio. Outros grupos chineses tamb&eacute;m participaram de ataques a sistemas SAP, incluindo Chaya_004, UNC5221 e CL-STA-0048, que instalaram backdoors em mais de 580 inst&acirc;ncias do NetWeaver, incluindo aquelas em infraestrutura cr&iacute;tica nos Estados Unidos e no Reino Unido.</p> <div> <div> <div> <div> <p><b><span>Reda&ccedil;&atilde;o</span></b><br /><span>A equipe editorial da Red Hot Cyber &eacute; composta por um grupo de indiv&iacute;duos e fontes an&ocirc;nimas que colaboram ativamente para fornecer informa&ccedil;&otilde;es e not&iacute;cias antecipadas sobre seguran&ccedil;a cibern&eacute;tica e computa&ccedil;&atilde;o em geral.</span></p> <p><a href="https://www.redhotcyber.com/post/author/redazione/" target="_blank">Lista degli articoli</a></p> </div> </div> </div> </div> </div> </div> </div></div>