Red Hot Cyber
La ciberseguridad se comparte. Reconozca el riesgo, combátalo, comparta sus experiencias y anime a otros a hacerlo mejor que usted.
Buscar
TM RedHotCyber 320x100 042514
LECS 970x120 1
Un error crítico en VMware Aria Operations y VMware Tools ha sido explotado por piratas informáticos chinos durante meses.

Un error crítico en VMware Aria Operations y VMware Tools ha sido explotado por piratas informáticos chinos durante meses.

Redazione RHC : 1 octubre 2025 15:56

Broadcom ha corregido una grave vulnerabilidad de escalada de privilegios en VMware Aria Operations y VMware Tools , que se explotó en ataques que comenzaron en octubre de 2024. El problema se ha identificado con el identificador CVE-2025-41244. Si bien la compañía no reportó ninguna vulnerabilidad en el boletín oficial, el investigador de NVISO, Maxime Thibault, informó en mayo que los ataques comenzaron a mediados de octubre de 2024. El análisis vinculó los ataques al grupo chino UNC5174 .

La vulnerabilidad permite a un usuario local sin privilegios inyectar un binario malicioso en directorios que coinciden con expresiones regulares genéricas . Una variante observada en ataques reales utiliza el directorio /tmp/httpd. Para que el servicio VMware detecte el malware, debe ejecutarse como un usuario normal y abrir un socket de red aleatorio.

Como resultado, los atacantes pueden escalar privilegios de root y ejecutar código arbitrario dentro de la máquina virtual. NVISO también ha publicado un exploit de demostración que muestra cómo esta falla puede utilizarse para comprometer VMware Aria Operations en modo con credenciales y VMware Tools en modo sin credenciales.

Según Google Mandiant, UNC5174 opera en nombre del Ministerio de Seguridad del Estado de China. En 2023, el grupo vendió acceso a las redes de contratistas de defensa estadounidenses, agencias gubernamentales británicas y organizaciones asiáticas explotando la vulnerabilidad CVE-2023-46747 en F5 BIG-IP.

En febrero de 2024, explotaron la vulnerabilidad CVE-2024-1709 en ConnectWise ScreenConnect, atacando a cientos de instituciones en Estados Unidos y Canadá.

En la primavera de 2025, también se observó que el grupo explotaba la vulnerabilidad CVE-2025-31324, un error de carga de archivos en NetWeaver Visual Composer que permitía la ejecución de código arbitrario. Otros grupos chinos también han participado en ataques a sistemas SAP, como Chaya_004, UNC5221 y CL-STA-0048, que instalaron puertas traseras en más de 580 instancias de NetWeaver, incluidas las de infraestructuras críticas en Estados Unidos y el Reino Unido.

Immagine del sitoRedazione
Red Hot Cyber's editorial team consists of a collection of individuals and anonymous sources who actively collaborate by providing advance information and news on cyber security and IT in general.

Lista degli articoli

Artículos destacados

Immagine del sito
¡Cloudflare se cae en la magnífica nube! El incidente global se está resolviendo.
Di Redazione RHC - 18/11/2025

18 de noviembre de 2025 – Tras horas de interrupciones generalizadas , el incidente que afectó a la red global de Cloudflare parece estar cerca de resolverse. La compañía anunció que impleme...

Immagine del sito
IBM AIX: Dos fallos críticos permiten la ejecución de comandos arbitrarios (Puntuación 10 y 9,6).
Di Redazione RHC - 18/11/2025

Dos graves vulnerabilidades en el sistema operativo AIX de IBM podrían permitir a atacantes remotos ejecutar comandos arbitrarios en los sistemas afectados, lo que ha llevado a la compañía a public...

Immagine del sito
Apple deberá pagar 634 millones de dólares a Masimo por infracción de patente.
Di Redazione RHC - 18/11/2025

Masimo, una empresa estadounidense que desarrolla tecnologías de monitorización médica, ha ganado otra batalla legal contra Apple . Un jurado federal le otorgó 634 millones de dólares por infring...

Immagine del sito
Aplicaciones espía: Cómo funciona el software espía y por qué supone un riesgo para la privacidad
Di Redazione RHC - 17/11/2025

El software espía (también conocido como aplicaciones espía) representa una de las amenazas más insidiosas y peligrosas de la era digital. Se trata de programas maliciosos diseñados para infiltra...

Immagine del sito
Google está listo para lanzar Gemini 3.0: ¿será realmente el punto de inflexión en la carrera de la IA?
Di Redazione RHC - 16/11/2025

Google se acerca a la presentación oficial de Gemini 3.0 , el nuevo modelo de inteligencia artificial que representa uno de los pasos más significativos en la estrategia de la compañía. Según inf...