Information disclosure in VMware ESXi - CVE-2024-22255
Published: March 5, 2024 / Updated: September 4, 2024
Vulnerability identifier: #VU87133
CSH Severity: Medium
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2024-22255
CWE-ID: CWE-200
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote user to gain access to potentially sensitive information.
The vulnerability exists due to excessive data output in the UHCI USB controller. A remote user with administrative access to the guest OS can read memory from the vmx process.
Affected software
VMware ESXi
VMware Fusion
VMware Workstation
PowerFlex Appliance
PowerFlex rack
Dell custom VMware ESXi
VMware Fusion
VMware Workstation
PowerFlex Appliance
PowerFlex rack
Dell custom VMware ESXi
How to mitigate CVE-2024-22255
Install updates from vendor's website.
VMware ESXi - addressed in versions ESXi80U1d-23299997, ESXi80U2sb-23305545, ESXi70U3p-23307199
VMware Fusion - update to 13.5.1
VMware Workstation - update to 17.5.1
PowerFlex Appliance - update to IC-46.380.01
PowerFlex rack - update to 3.6.6.0
Dell custom VMware ESXi - addressed in versions 7.0U3-A20, 8.0U2-A06
VMware Fusion - update to 13.5.1
VMware Workstation - update to 17.5.1
PowerFlex Appliance - update to IC-46.380.01
PowerFlex rack - update to 3.6.6.0
Dell custom VMware ESXi - addressed in versions 7.0U3-A20, 8.0U2-A06
External References
Related Security Bulletins
- Multiple vulnerabilities in VMware ESXi
- Multiple vulnerabilities in VMware Workstation and Fusion
- Multiple vulnerabilities in Dell Custom VMware ESXi
- Multiple vulnerabilities in Dell PowerFlex Rack
- Multiple vulnerabilities in Dell PowerFlex Appliance
- Multiple vulnerabilities in Dell PowerFlex Appliance