Broadcom آسیب‌پذیری‌های VMware Aria را برطرف کرد

security news

Broadcom به‌روزرسانی‌های امنیتی را برای رفع پنج نقص امنیتی که بر VMware Aria Operations و Aria Operations for Logs تأثیر می‌گذارد، منتشر کرد و به مشتریان هشدار داد که می‌توانند توسط مهاجمان جهت دستیابی به دسترسی بالاتر یا به دست آوردن اطلاعات حساس اکسپلویت شوند.

لیست آسیب‌پذیری‌های شناسایی شده که بر نسخه‌های 8.x نرم‌افزار تأثیر می‌گذارد، به شرح زیر است:

  1. CVE-2025-22218 (امتیاز CVSS: 8.5): عامل مخرب با مجوزهای View Only Admin ممکن است بتواند اعتبار یک محصول VMware یکپارچه شده با VMware Aria Operations for Logs را بخواند.
  2. CVE-2025-22219 (امتیاز CVSS: 6.8): عامل مخرب با سطح دسترسی غیر مدیریتی ممکن است بتواند یک اسکریپت مخرب را تزریق کند که به عنوان ادمین از طریق یک حمله XSS منجر به عملیات دلخواه شود.
  3. CVE-2025-22220 (امتیاز CVSS: 4.3): عامل مخرب با سطح دسترسی غیر مدیریتی و دسترسی شبکه به Aria Operations for Logs API ممکن است بتواند عملیات خاصی را به عنوان ادمین انجام دهد.
  4. CVE-2025-22221 (امتیاز CVSS: 5.2): عامل مخرب با سطح دسترسی مدیریت VMware Aria Operations for Logs ممکن است قادر به تزریق اسکریپت مخرب باشد که می‌تواند در مرورگر قربانی هنگام انجام یک عمل حذف در پیکربندی Agent اجرا شود.
  5. CVE-2025-22222 (امتیاز CVSS: 7.7): عامل مخرب با سطح دسترسی غیر مدیریتی ممکن است از این آسیب‌پذیری برای بازیابی اعتبار برای یک پلاگین outbound سوء استفاده کند.

تمامی آسیب‌پذیری‌های مذکور در VMware Aria Operations و Aria Operations for Logs نسخه 8.18.3 وصله شده‌اند.

https://thehackernews.com/2025/01/broadcom-patches-vmware-aria-flaws.html