• 我的订阅
  • 科技

vmware发布安全更新,修复沙箱逃逸漏洞

类别:科技 发布时间:2024-03-08 03:13:00 来源:浅语科技

3月7日消息,VMware发布安全更新,修复VMwareESXi、Workstation、Fusion和CloudFoundation产品中的沙箱逃逸漏洞,攻击者可以逃逸虚拟机并访问主机操作系统。

vmware发布安全更新,修复沙箱逃逸漏洞

这类漏洞通常来说破坏力很大,攻击者一旦成功利用这些漏洞,可以在未经用户授权的情况下访问安装了管理程序的主机系统,或访问在同一主机上运行的其他虚拟机。

该公告概述了四个漏洞,分别跟踪为CVE-2024-22252、CVE-2024-22253、CVE-2024-22254和CVE-2024-22255,CVSSv3分值从7.1到9.3不等,但都达到了“关键”等级。

CVE-2024-22252和CVE-2024-22253:

XHCI和UHCIUSB控制器(分别)中的Use-afterfree漏洞,影响Workstation/Fusion和ESXi。

利用漏洞需要虚拟机的本地管理权限,在Workstation和Fusion上,攻击者可在主机上以虚拟机的VMX进程执行代码。

CVE-2024-22254:

ESXi中的Out-of-bounds漏洞,允许拥有VMX进程权限的攻击者在预定内存区域(边界)外写入,可能导致沙箱逃逸。

CVE-2024-22255:

影响ESXi、Workstation和Fusion的UHCIUSB控制器中的信息泄露问题。

下表列出了受影响的版本产品和修复版本:

vmware发布安全更新,修复沙箱逃逸漏洞

从报道中获悉,缓解CVE-2024-22252、CVE-2024-22253和CVE-2024-22255的实用变通方法是按照供应商提供的说明从虚拟机中移除USB控制器。请注意,这可能会影响某些配置中键盘、鼠标和USB盘的连接。

以上内容为资讯信息快照,由td.fyun.cc爬虫进行采集并收录,本站未对信息做任何修改,信息内容不代表本站立场。

快照生成时间:2024-03-08 09:45:02

本站信息快照查询为非营利公共服务,如有侵权请联系我们进行删除。

信息原文地址:

苹果ios/ipados更新修复siri等39个漏洞
...已经修复了2个漏洞。剩余一个漏洞存在于WebKit中,允许攻击者突破Web内容沙箱,苹果通过修改边界检查修复了这个问题。在苹果官方日志中还发现了一个对用户影响较大的漏洞,黑客
2023-05-19 10:11:00
三星5月安全更新解决45个安全漏洞
...,其余11个则属于“中等”等级。这批漏洞中,有的能让攻击者规避手机的激活流程,有的则能让他们未经适当验证就进入安全文件夹。部分漏洞可让攻击者窥探当前应用中的数据,有的甚至能在
2024-05-09 02:57:00
AMD Zen2架构处理器发现新的安全隐患
...eed”受到重点关注,很主要的一个原因是其不需要潜在的攻击者对有问题的计算机或服务器进行物理访问,据说可以通过在网页上执行javascript来触发漏洞,然后窃取加密密钥和用
2023-07-25 22:04:00
openwrt更新服务漏洞cvss评分高达9.3
...告称 attended.sysupgrade服务存在严重漏洞(CVE-2024-54143),攻击者可利用该漏洞污染固件镜像
2024-12-12 12:07:00
向日葵漏洞防护案例:软件厂商如何保障安全
...数据时没有对数据大小进行有效检查,导致内存中越界;攻击者通过这种方法可以注入恶意代码或修改程序行为,使其产生意料不到的结果,或者完全掌控计算机系统。2. SQL注入漏洞SQL
2023-03-18 21:00:00
微软Win10/Win11内核漏洞披露:可获取系统权限,6 月更新已修复
...任的指针取消引用漏洞,整个过程不需要用户交互,本地攻击者可以获取系统权限。受影响组件为 Microsoft 内核流服务 (MSKSSRV
2024-12-18 09:25:00
AirPods用户尽快升级!苹果发布固件修复漏洞:攻击者可强行连接耳机
...新主要是修复安全漏洞。据苹果披露的信息,该漏洞允许攻击者在蓝牙连接范围内伪造设备信息,进而强行连接耳机并播放内容。通常情况下如果漏洞已经被黑客利用,则苹果会在安全文档里说明,
2024-06-26 18:52:00
谷歌披露严重安全漏洞
...露了一个严重的安全漏洞(CVE-2024-32896),该漏洞可能正被攻击者利用。更令人担忧的是,这是一个零日漏洞,意味着谷歌在漏洞被发现时并不知情,也没有修复方案。谷歌将此
2024-06-24 09:58:00
速度手动更新!7-Zip发现高危漏洞:可绕过Windows安全功能
...工具7-Zip被曝出一个高危漏洞(CVE-2025-0411),该漏洞允许攻击者绕过Windows的安全功能“网络标记”(Mark of the Web)
2025-01-22 12:31:00
更多关于科技的资讯:
泰安光明爱尔眼科医院引入视达热脉动治疗仪 开启干眼治疗新体验
鲁网2月4日讯近日,泰安光明爱尔眼科医院引入“视达热脉动治疗仪”,为饱受干眼困扰的患者带来更先进、舒适的治疗选择。作为目前干眼治疗领域的前沿设备之一
2026-02-04 17:45:00
春运大幕拉开,热门线路车票秒空,第三方平台推出的“全能抢票”“极速加速包”等付费服务刷屏,打着“提升成功率”“专属通道”的旗号
2026-02-04 18:04:00
“智能化”家居年货受欢迎,擦窗机器人在抖音电商订单量同比增209%
(华商网讯 记者 叶绥波)新春佳节将至,年货市场持续升温,年货采购进入高峰期。《2026抖音电商年货消费趋势数据报告》(以下简称“报告”)显示
2026-02-04 18:37:00
中新经纬2月4日电 (宋亚芬)2月2日,阿里巴巴旗下千问APP宣布投入30亿元启动“春节请客计划”,将于2月6日正式上线
2026-02-04 14:26:00
山东省宠物行业高质量发展论坛在济南举行
山东宠业共筑清朗生态 擘画高质量发展新蓝图鲁网2月4日讯据山东省宠物协会介绍,2026山东省宠物行业高质量发展论坛于1月30日至31日在济南举行
2026-02-04 15:26:00
每日商报讯 记者从杭州市民卡公司了解到,为进一步整合资源、优化体验,金投·市民卡数字体验中心将于2月15日起停止对外服务
2026-02-04 15:35:00
【宅男财经|专家面对面】微信派公众号4日发文称,近期收到用户针对元宝的反馈和投诉,其相关春节营销活动诱导用户高频分享链接到微信群等场景
2026-02-04 15:47:00
浙江乐清:传统电气产业向高端化绿色化融合化迈进
新年伊始,位于乐清市北白象镇的加西亚电子电器股份有限公司已按下智能制造升级快进键,三楼“智能工厂”建设如火如荼,机器轰鸣
2026-02-04 16:22:00
技术赋能双馆 浙大城市学院“智绘”团队激活杭州文博新活力
2026年1月下旬,浙大城市学院“智绘”团队在领队高峰老师的牵头组织下,开启“文博技术赋能专项行动”,先后走进杭州中国动漫博物馆与良渚博物院两大文化地标
2026-02-04 16:36:00
西安航天基地重点商业地标启幕赋能区域民生消费双升级
2月4日,作为西安航天基地重点商业配套的星旋广场启幕,为群众带来一站式消费新体验,也为航天基地产城融合与高质量发展注入新动能
2026-02-04 15:27:00
长白时评评论员 张悦近日在社交平台有人发帖称,店内循环播放的广告歌音乐,是否会对店员造成心理影响,该帖子引发热议。对此
2026-02-04 14:06:00
77座隧道8小时完成体检!西安电子科技大学杭州研究院雷达检测技术刷新行业新速度
8小时,77座隧道,全断面“透视”体检完成!近日,在某央企的一条铁路线上,西安电子科技大学杭州研究院(以下简称“研究院”)研发的隧道专用远距离空耦雷达检测装备
2026-02-04 11:45:00
三明三元融媒AI主播正式“上岗”!带你“数说三元”
《数说三元》栏目迎来了一位新成员——AI主播“元萱”东南网2月4日讯(本网记者 蔡晓卿)2月4日,三明市三元区融媒体中心的《数说三元》栏目迎来了一位新成员——AI主播“元萱”
2026-02-04 12:40:00
一只机器狗踏着节奏摇头晃尾,隔壁的人形机器人对着摄像头介绍不同口味的鸡爪,球形巡逻机器人灵活地从身边“走”过……2月2日上午
2026-02-04 11:02:00
近日,瑞众人寿河北分公司组织全体员工开展了信息安全与规范管理专项培训,着力强化全员合规履职能力与风险防控素养。培训通过组织观看系列教育视频
2026-02-04 11:07:00