赛克艾威-漏洞预警

SecEvery - Vulnerability Warning

VMware ESXi/Workstation/Fusion HGFS组件信息泄露漏洞

北京赛克艾威科技有限公司

2025-03-04

该漏洞存在于VMware ESXi、Workstation和Fusion产品的HGFS(Host\-Guest File System)组件中。漏洞源于HGFS组件在处理文件系统请求时的越界读取问题。当系统处理特定的文件系统操作时,由于缺乏适当的边界检查,可能导致内存信息泄露。攻击者需要具有虚拟机管理员权限才能触发此漏洞。该漏洞的根本原因是HGFS组件在进行内存操作时未能正确验证访问边界。

VMware ESXi & Workstation 任意文件写入漏洞

北京赛克艾威科技有限公司

2025-03-04

该漏洞存在于文件系统访问控制机制中。漏洞涉及VMX进程对文件系统的访问控制实现缺陷。当系统处理特定的文件操作请求时,由于权限校验不当,可能导致攻击者绕过现有的安全限制。攻击者需要在VMX进程中具有特定权限才能利用此漏洞。该漏洞的根本原因是文件系统权限检查机制存在设计缺陷。

VMware ESXi & Workstation VMCI堆溢出漏洞

北京赛克艾威科技有限公司

2025-03-04

该漏洞存在于VMware ESXi和Workstation产品中的VMCI(Virtual Machine Communication Interface)组件的堆内存处理机制中。当系统处理特定的VMCI请求时,由于缺乏适当的边界检查,可能导致堆内存溢出。攻击者需要具有虚拟机的本地管理员权限才能利用此漏洞。该漏洞的根本原因是VMCI组件在处理内存分配时未能正确验证输入数据的大小。

Pentaho BA 服务器信息泄露漏洞(CVE-2022-43769)

北京赛克艾威科技有限公司

2023-04-03

Hitachi Vantara Pentaho业务分析服务器之前版本9.4.0.1和9.3.0.2,包括8.3.x允许某些网服务设置的财产价值包含弹簧模板解释下游。

Pentaho BA 服务器使用的非规范的网址的路径进行授权漏洞(CVE-2022-43939)

北京赛克艾威科技有限公司

2023-04-03

Hitachi Vantara Pentaho Business Analytics Server 9.4.0.1和9.3.0.2之前的版本,包括8.3.x包含使用可以绕过的非规范URL的安全限制。