Information disclosure in VMware ESXi - CVE-2024-22255

 

Information disclosure in VMware ESXi - CVE-2024-22255

Published: March 5, 2024 / Updated: September 4, 2024


Vulnerability identifier: #VU87133
CSH Severity: Medium
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2024-22255
CWE-ID: CWE-200
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote user to gain access to potentially sensitive information.

The vulnerability exists due to excessive data output in the UHCI USB controller. A remote user with administrative access to the guest OS can read memory from the vmx process.


Affected software

VMware ESXi
VMware Fusion
VMware Workstation
PowerFlex Appliance
PowerFlex rack
Dell custom VMware ESXi

How to mitigate CVE-2024-22255

Install updates from vendor's website.

VMware ESXi - addressed in versions ESXi80U1d-23299997, ESXi80U2sb-23305545, ESXi70U3p-23307199
VMware Fusion - update to 13.5.1
VMware Workstation - update to 17.5.1
PowerFlex Appliance - update to IC-46.380.01
PowerFlex rack - update to 3.6.6.0
Dell custom VMware ESXi - addressed in versions 7.0U3-A20, 8.0U2-A06

External References

Related Security Bulletins