Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en VMware Fusion (CVE-2023-34046)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/10/2023
Última modificación:
07/03/2025

Descripción

VMware Fusion (13.x anterior a 13.5) contiene una vulnerabilidad TOCTOU (Tiempo de verificación, Tiempo de uso) que ocurre durante la instalación por primera vez (el usuario debe arrastrar o copiar la aplicación a una carpeta desde ' .dmg' volume) o al instalar una actualización. Un actor malicioso con privilegios de usuario local no administrativo puede aprovechar esta vulnerabilidad para escalar privilegios a root en el System donde Fusion está instalado o donde se instala por primera vez.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vmware:fusion:*:*:*:*:*:*:*:* 13.0.0 (incluyendo) 13.5 (excluyendo)
cpe:2.3:o:apple:mac_os_x:-:*:*:*:*:*:*:*