-
VMware 修复 4 个“关键”漏洞:破坏力极大!
- 时间:2024-04-26 23:03:28 来源:系统之家下载网 人气:4
系统之家 3 月 7 日消息,VMware 发布安全更新,修复 VMware ESXi、Workstation、Fusion 和 Cloud Foundation 产品中的沙箱逃逸漏洞,攻击者可以逃逸虚拟机并访问主机操作系统。该公告概述了四个漏洞,分别跟踪为 CVE-2024-22252、CVE-2024-22253、CVE-2024-22254 和 CVE-2024-22255,CVSS v3 分值从 7.1 到 9.3 不等,但都达到了“关键”等级。这类漏洞通常来说破坏力很大,攻击者一旦成功利用这些漏洞,可以在未经用户授权的情况下访问安装了管理程序的主机系统,或访问在同一主机上运行的其他虚拟机。
CVE-2024-22252 和 CVE-2024-22253:
XHCI 和 UHCI USB 控制器(分别)中的 Use-after free 漏洞,影响 Workstation / Fusion 和 ESXi。
利用漏洞需要虚拟机的本地管理权限,在 Workstation 和 Fusion 上,攻击者可在主机上以虚拟机的 VMX 进程执行代码。
CVE-2024-22254:
ESXi 中的 Out-of-bounds 漏洞,允许拥有 VMX 进程权限的攻击者在预定内存区域(边界)外写入,可能导致沙箱逃逸。
CVE-2024-22255:
影响 ESXi、Workstation 和 Fusion 的 UHCI USB 控制器中的信息泄露问题。
下表列出了受影响的版本产品和修复版本:
系统之家从报道中获悉,缓解 CVE-2024-22252、CVE-2024-22253 和 CVE-2024-22255 的实用变通方法是按照供应商提供的说明从虚拟机中移除 USB 控制器。请注意,这可能会影响某些配置中键盘、鼠标和 USB 盘的连接。
以上是系统之家提供的最新资讯,感谢您的阅读,更多精彩内容请关注系统之家官网。
相关文章
-
Netflix 宣布将终止对苹果第二、第三代 Apple TV 的支持
Netflix 向部分用户发送电子邮件,宣布从 2024 年 7 月 31 日 起停止支持第二代和第三代 Apple TV 设备。...2024-06-04 -
哪吒汽车 CEO 张勇:哪吒 L 车型成功,周鸿祎有一半功劳
张勇表示,做 IP 是企业的必修课,更具亲和力,更高的沟通效率,哪吒 L 上市以来,当前订单供不应求,工厂加班加点保供应,哪吒内部一致认为 L 这款车的成功,一半功劳是周鸿祎的。...2024-06-04 -
杭昌高铁黄昌段 6 月 5 日起推出 20 次 / 90 日计次票、60 次 / 30 日定期票
此次推出的“定期票”“计次票”产品覆盖南昌南、南昌东、进贤北、余干、鄱阳、乐平北、景德镇北、浮梁东、祁门南、黟县东以及黄山北11个站点。...2024-06-04 -
预防诈骗!消息称“付费购买苹果 iPhone 灵动岛截图”暗藏骗局
“买家”会提出登录自己 Apple ID 之后再进行截图的要求,理由是“以证明是自己的手机”。当卖家按照要求登录了买家的 Apple ID 后,“买家”会远程锁机,然后向卖家索要金钱。...2024-06-04