
# VMware Aria Operations < 4.18.5 & VMware Tools - Escalação Local de Privilégios
VMware Aria Operations < 4.18.5 e VMware Tools - Escalação Local de Privilégios
Leia o artigo listado nas referências para obter uma explicação mais abrangente e detalhada da vulnerabilidade.
Resumo
Um script shell dentro do VMware Tools chamado get-versions.sh usa um padrão regex de correspondência ampla (\S) para identificar processos em execução com sockets de escuta. Em processos correspondentes, ele executa o processo com o respectivo sinalizador de versão (-v, --version, etc.) para recuperar a versão em execução do serviço.
Trecho de get-versions.sh (linhas 18-26):
get_version() {
PATTERN=$1
VERSION_OPTION=$2
for p in $space_separated_pids
do
COMMAND=$(get_command_line $p | grep -Eo "$PATTERN")
[ ! -z "$COMMAND" ] && echo VERSIONSTART "$p" "$("${COMMAND%%[[:space:]]*}" $VERSION_OPTION 2>&1)" VERSIONEND
done
}
Trecho de get-versions.sh (linhas 119-124):
get_version "/\S+/(httpd-prefork|httpd|httpd2-prefork)($|\s)" -v
get_version "/usr/(bin|sbin)/apache\S*" -v
get_version "/\S+/mysqld($|\s)" -V
get_version "\.?/\S*nginx($|\s)" -v
get_version "/\S+/srm/bin/vmware-dr($|\s)" --version
get_version "/\S+/dataserver($|\s)" -v
A linha superior /\S+/httpd($|\s) foi projetada para corresponder ao caminho de instalação adequado, como /usr/bin/httpd. No entanto, se um usuário sem privilégios criar um script em /tmp/httpd, um diretório globalmente gravável, e executar o processo, desde que ele tenha um socket de escuta (em qualquer interface - até mesmo localhost), ele será executado em um contexto elevado pelo script do VMware Tools - alcançando a escalação local de privilégios. Isso poderia permitir que um usuário malicioso executasse um shell reverso, criasse um usuário root ou, em última análise, qualquer ação elevada que escolhesse.
Um script golang é executado para criar um socket de escuta. Quando o script get-versions.sh corresponde à expressão regex de /tmp/[SERVICE], ele executará o script em um contexto elevado. Quando o script é executado em um contexto elevado, em vez de criar um socket de escuta, ele executará um comando arbitrário (por exemplo, /bin/bash -i), obtendo escalação de privilégios.
https://blog.nviso.eu/2025/09/29/you-name-it-vmware-elevates-it-cve-2025-41244/