[TLP:CLEAR] VMware opravuje vysoce závažnou zranitelnost
VMware verzí 8.18.1 patch 2 opravuje zranitelnost v produktech VMware Aria Automation a VMware Telco Cloud Platform [1]. V případě VMware Cloud Foundation postupujte dle KB394224 [2].
Neautentizovanému vzdálenému útočníkovi je kvůli nedostatečnému ověřování vstupů umožněno odcizit přístupový token přihlášeného uživatele tím, že uživatele přiměje kliknout na škodlivě vytvořený odkaz [1].
Zranitelnost se nachází v produktech:
- VMware Aria Automation ve verzích >=8.18.0 AND <8.18.1patch2
- VMware Cloud Foundation
- VMware Telco Cloud Platform ve verzích >=5.0 AND <8.18.1patch2
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N
Více informací:
- CVE-2025-22249 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') at cwe.mitre.org
Zranitelnost byla veřejně oznámena 12. 5. 2025.
Odkazy
Za CESNET-CERTS Michaela Jarošová dne 14. 5. 2025.