ช่องโหว่ VMware Tools เสี่ยงผู้โจมตีแก้ไฟล์และเรียกใช้โค้ดอันตราย
Last updated: 14 May 2025
185 Views

สรุปข้อมูล
ช่องโหว่ความปลอดภัยระดับ Medium ภายใน VMware Tools ซึ่งระบุเป็น CVE-2025-22247 อาจเปิดช่องให้ผู้โจมตีที่มีสิทธิ์เข้าถึงในระดับจำกัดภายในเครื่องเสมือน (VM) สามารถแก้ไขไฟล์ภายในระบบ และทำให้เกิดกระบวนการที่ไม่ปลอดภัยขึ้นภายใน VM ช่องโหว่นี้ส่งผลกระทบต่อ VMware Tools เวอร์ชัน 11.x.x และ 12.x.x ทั้งบนระบบปฏิบัติการ Windows และ Linux โดยมีการยืนยันว่า เวอร์ชันสำหรับ macOS ไม่ได้รับผลกระทบ เนื่องจากในขณะนี้ยังไม่มีแนวทางแก้ไขชั่วคราว (workaround) จึงแนะนำให้ผู้ดูแลระบบดำเนินการติดตั้งแพตช์อัปเดตที่ออกโดยผู้ผลิตโดยทันที เพื่อป้องกันความเสี่ยงที่อาจเกิดขึ้นในสภาพแวดล้อมเสมือนจริง
รายละเอียดช่องโหว่
CVE-2025-22247 (คะแนน CVSS 6.1/10 ระดับความรุนแรง Medium) เป็นช่องโหว่ด้านการจัดการไฟล์ที่ไม่ปลอดภัยใน VMware Tools ซึ่งอาจเปิดช่องให้ผู้โจมตีที่มีสิทธิ์ใช้งานภายในเครื่องเสมือน (guest VM) แต่ไม่ได้มีสิทธิ์ในระดับผู้ดูแลระบบ สามารถปรับเปลี่ยนไฟล์ภายในเครื่องเพื่อทำให้เกิดกระบวนการที่ไม่ปลอดภัยภายใน VM ดังกล่าวได้
เวอร์ชันที่ได้รับผลกระทบ
- VMware Tools เวอร์ชัน 11.x.x
- VMware Tools เวอร์ชัน 12.x.x
เวอร์ชันที่ได้รับการแก้ไข
- VMware Tools เวอร์ชัน 12.5.2
ผลกระทบจากช่องโหว่
ผลกระทบจากช่องโหว่ดังกล่าว ผู้โจมตีที่มีสิทธิ์เพียงระดับผู้ใช้ภายใน guest VM สามารถใช้ช่องโหว่นี้ในการแก้ไขไฟล์ภายในระบบ เพื่อทำให้เกิดการดำเนินการที่ไม่ปลอดภัย อาจนำไปสู่การรันคำสั่งที่ไม่พึงประสงค์ การแทรกแซงกระบวนการภายใน VM หรือเป็นจุดเริ่มต้นของการโจมตีที่ซับซ้อนยิ่งขึ้น เช่น การยกระดับสิทธิ์หรือการวาง payload สำหรับการโจมตีในลำดับถัดไป แม้ผลกระทบจะจำกัดอยู่ภายใน guest VM แต่ในสภาพแวดล้อมที่มีการใช้งาน VM หลายเครื่องร่วมกัน ความเสี่ยงต่อ lateral movement ก็จะยิ่งสูงขึ้น จึงถือเป็นภัยคุกคามที่ต้องรีบแก้ไขโดยด่วน
คำแนะนำ
- อัปเดต VMware Tools ให้เป็นเวอร์ชันล่าสุดหรือเวอร์ชันที่ได้รับการแก้ไข
- ติดตามและปฏิบัติตามวิธีการแก้ไขปัญหาตามประกาศของ VMware
- จำกัดสิทธิ์ผู้ใช้งานใน Guest VM ตามหลัก Least Privilege
- ตรวจสอบความสมบูรณ์ของไฟล์ระบบหรือไฟล์ที่สำคัญใน guest VM
- แยก VM ที่ยังไม่ได้แพตช์ออกจากเครือข่ายหรือ resource อื่น ๆ ชั่วคราว เพื่อป้องกันการ lateral movement
แหล่งอ้างอิง
Related Content


