VMware ESXi 7.x < 7.0 Update 3w/8.x < 8.0 Update 2e/8.0 Update 3 < 8.0 Update 3f (VMSA-2025-0013)

critical Nessus プラグイン ID 242168

概要

VMware ESXi は、複数の脆弱性の影響を受けます。

説明

リモートホストにインストールされている VMware ESXi のバージョンは、7.0 Update 3w より前の 7.x、8.0 Update 2e より前の 8.x、8.0 Update 3f より前の 8.0 Update 3 です。したがって、VMSA-2025-0013 のアドバイザリに記載されている複数の脆弱性の影響を受けます。

- VMware ESXi、Workstation、Fusion では、VMXNET3 仮想ネットワークアダプターにヒープオーバーフローの脆弱性があります。(CVE-2025-41236)

- VMware ESXi、Workstation、Fusion では、VMCI (仮想マシン通信インターフェース) に整数アンダーフローがあり、領域外書き込みが発生します。(CVE-2025-41237)

- VMware ESXi、Workstation、Fusion では、PVSCSI (準仮想化 SCSI) コントローラーにヒープオーバーフローの脆弱性があり、領域外書き込みが発生します。(CVE-2025-41238)

- VMware ESXi、Workstation、Fusion、VMware Tools には、vSockets の初期化されていないメモリの使用が原因で、情報漏洩の脆弱性があります。(CVE-2025-41239)

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

VMware ESXi 7.0 Update 3w、8.0 Update 2e、または 8.0 Update 3f 以降にアップグレードしてください。

参考資料

http://www.nessus.org/u?98207605

プラグインの詳細

深刻度: Critical

ID: 242168

ファイル名: vmware_esxi_vmsa-2025-0013.nasl

バージョン: 1.2

タイプ: remote

ファミリー: Misc.

公開日: 2025/7/16

更新日: 2025/7/25

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: High

スコア: 8.1

CVSS v2

リスクファクター: High

基本値: 7.2

ベクトル: CVSS2#AV:L/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2025-41236

CVSS v3

リスクファクター: Critical

基本値: 9.3

ベクトル: CVSS:3.0/AV:L/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

脆弱性情報

CPE: cpe:/o:vmware:esxi

必要な KB アイテム: Host/VMware/release, Host/VMware/vsphere

パッチ公開日: 2025/7/15

脆弱性公開日: 2025/7/15

参照情報

CVE: CVE-2025-41236, CVE-2025-41237, CVE-2025-41238, CVE-2025-41239

IAVA: 2025-A-0539