BDU:2025-10231 (CVE-2025-22244) — уязвимость платформы сетевой виртуализации VMware NSX

По данным БДУ ФСТЭК России, по состоянию на 25.08.2025.

Средний — 6.9/10 Устранена

Уязвимость пользовательского интерфейса платформы сетевой виртуализации VMware NSX связана с непринятием мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, проводить межсайтовые сценарные атаки (XSS)

Кого касается и что делать

  • Уязвимое ПО: VMware Cloud Foundation (Broadcom); VMware NSX (Broadcom) — версии до 4.2.2.1, до 4.2.1.4, до 4.1.2.6; VMware Telco Cloud Infrastructure (Broadcom) — версии до KB396986
  • Что делать: уязвимость устранена производителем — применить исправления: support.broadcom.com

Сведения об уязвимости

Идентификаторы BDU:2025-10231 · CVE-2025-22244
Уровень опасности Средний (базовая оценка CVSS 3.1 — 6.9; CVSS 2.0 — 7.5)
Вектор CVSS 3.1 AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:H/A:N
атака по сети, низкая сложность, нужны права администратора, требуется участие пользователя, затрагивает смежные компоненты, ограниченное влияние на конфиденциальность, высокое влияние на целостность
Наименование ФСТЭК Уязвимость платформы сетевой виртуализации VMware NSX, связанная с непринятием мер по защите структуры веб-страницы, позволяющая нарушителю проводить межсайтовые сценарные атаки (XSS)
Даты Опубликована: 25.08.2025 · Обновлена ФСТЭК: 25.08.2025 · Выявлена: 04.06.2025
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-79 — непринятие мер по защите структуры веб-страницы (или «Межсайтовая сценарная атака»)
Класс уязвимости Уязвимость кода · Способ эксплуатации: инъекция

Уязвимое ПО

  • VMware Cloud Foundation (Broadcom) — сетевое программное средство
  • VMware NSX (Broadcom) — версии до 4.2.2.1, до 4.2.1.4, до 4.1.2.6 · ПО виртуализации/ПО виртуального программно-аппаратного средства, сетевое программное средство
  • VMware Telco Cloud Infrastructure (Broadcom) — до KB396986 · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: