• 我的订阅
  • 科技

vmware发布安全更新,修复沙箱逃逸漏洞

类别:科技 发布时间:2024-03-08 03:13:00 来源:浅语科技

3月7日消息,VMware发布安全更新,修复VMwareESXi、Workstation、Fusion和CloudFoundation产品中的沙箱逃逸漏洞,攻击者可以逃逸虚拟机并访问主机操作系统。

vmware发布安全更新,修复沙箱逃逸漏洞

这类漏洞通常来说破坏力很大,攻击者一旦成功利用这些漏洞,可以在未经用户授权的情况下访问安装了管理程序的主机系统,或访问在同一主机上运行的其他虚拟机。

该公告概述了四个漏洞,分别跟踪为CVE-2024-22252、CVE-2024-22253、CVE-2024-22254和CVE-2024-22255,CVSSv3分值从7.1到9.3不等,但都达到了“关键”等级。

CVE-2024-22252和CVE-2024-22253:

XHCI和UHCIUSB控制器(分别)中的Use-afterfree漏洞,影响Workstation/Fusion和ESXi。

利用漏洞需要虚拟机的本地管理权限,在Workstation和Fusion上,攻击者可在主机上以虚拟机的VMX进程执行代码。

CVE-2024-22254:

ESXi中的Out-of-bounds漏洞,允许拥有VMX进程权限的攻击者在预定内存区域(边界)外写入,可能导致沙箱逃逸。

CVE-2024-22255:

影响ESXi、Workstation和Fusion的UHCIUSB控制器中的信息泄露问题。

下表列出了受影响的版本产品和修复版本:

vmware发布安全更新,修复沙箱逃逸漏洞

从报道中获悉,缓解CVE-2024-22252、CVE-2024-22253和CVE-2024-22255的实用变通方法是按照供应商提供的说明从虚拟机中移除USB控制器。请注意,这可能会影响某些配置中键盘、鼠标和USB盘的连接。

以上内容为资讯信息快照,由td.fyun.cc爬虫进行采集并收录,本站未对信息做任何修改,信息内容不代表本站立场。

快照生成时间:2024-03-08 09:45:02

本站信息快照查询为非营利公共服务,如有侵权请联系我们进行删除。

信息原文地址:

苹果ios/ipados更新修复siri等39个漏洞
...已经修复了2个漏洞。剩余一个漏洞存在于WebKit中,允许攻击者突破Web内容沙箱,苹果通过修改边界检查修复了这个问题。在苹果官方日志中还发现了一个对用户影响较大的漏洞,黑客
2023-05-19 10:11:00
三星5月安全更新解决45个安全漏洞
...,其余11个则属于“中等”等级。这批漏洞中,有的能让攻击者规避手机的激活流程,有的则能让他们未经适当验证就进入安全文件夹。部分漏洞可让攻击者窥探当前应用中的数据,有的甚至能在
2024-05-09 02:57:00
AMD Zen2架构处理器发现新的安全隐患
...eed”受到重点关注,很主要的一个原因是其不需要潜在的攻击者对有问题的计算机或服务器进行物理访问,据说可以通过在网页上执行javascript来触发漏洞,然后窃取加密密钥和用
2023-07-25 22:04:00
openwrt更新服务漏洞cvss评分高达9.3
...告称 attended.sysupgrade服务存在严重漏洞(CVE-2024-54143),攻击者可利用该漏洞污染固件镜像
2024-12-12 12:07:00
向日葵漏洞防护案例:软件厂商如何保障安全
...数据时没有对数据大小进行有效检查,导致内存中越界;攻击者通过这种方法可以注入恶意代码或修改程序行为,使其产生意料不到的结果,或者完全掌控计算机系统。2. SQL注入漏洞SQL
2023-03-18 21:00:00
微软Win10/Win11内核漏洞披露:可获取系统权限,6 月更新已修复
...任的指针取消引用漏洞,整个过程不需要用户交互,本地攻击者可以获取系统权限。受影响组件为 Microsoft 内核流服务 (MSKSSRV
2024-12-18 09:25:00
AirPods用户尽快升级!苹果发布固件修复漏洞:攻击者可强行连接耳机
...新主要是修复安全漏洞。据苹果披露的信息,该漏洞允许攻击者在蓝牙连接范围内伪造设备信息,进而强行连接耳机并播放内容。通常情况下如果漏洞已经被黑客利用,则苹果会在安全文档里说明,
2024-06-26 18:52:00
谷歌披露严重安全漏洞
...露了一个严重的安全漏洞(CVE-2024-32896),该漏洞可能正被攻击者利用。更令人担忧的是,这是一个零日漏洞,意味着谷歌在漏洞被发现时并不知情,也没有修复方案。谷歌将此
2024-06-24 09:58:00
速度手动更新!7-Zip发现高危漏洞:可绕过Windows安全功能
...工具7-Zip被曝出一个高危漏洞(CVE-2025-0411),该漏洞允许攻击者绕过Windows的安全功能“网络标记”(Mark of the Web)
2025-01-22 12:31:00
更多关于科技的资讯:
木里木外x Designwire设计腕儿 《心居未来·豪宅艺术与生活方式》趋势论坛圆满举行
智能高定探索美好关系,2025年10月22日,木里木外·故宫·源邸迎来了一场思想与美学的盛宴。以“心居未来·豪宅艺术与生活方式”为主题的趋势论坛论坛在此隆重启幕
2025-11-03 14:31:00
以 AI 科技赋能中超 ,铸强品牌区域影响力
鲁网11月3日讯2025年2月22日,联想集团与中国足球职业联赛联合会正式达成战略合作,成为中超联赛官方合作伙伴,以全栈 AI 技术为核心为联赛注入科技活力
2025-11-03 14:37:00
中新经纬11月3日电 据“北京市场监管”微信号3日消息,京津冀三地市场监督管理部门联合发布“双十一”消费提示和平台合规指导
2025-11-03 15:00:00
第26届金牌服务季战略升级,金牌家居赋能装企决胜“品质交付”
10月29日上午,金牌服务季——“品质交付”装企交付保障誓师大会在金牌家居总部研发大楼隆重举行,金牌家居总裁潘孝贞、轮值执行副总裁陈少华等多位领导出席
2025-11-03 15:01:00
近日,致力于智慧、安全、健康和可持续建筑解决方案的全球性企业江森自控宣布推出EasyIO Neo Series楼宇自动化系统的新版本
2025-11-03 15:01:00
远大生命科学与图灵量子共建AI赋能平台|量子智能重塑GUTX益次方研发范式
近日,远大生命科学有限公司(以下简称“远大生命科学”)与图灵量子正式签署战略合作协议,双方将共同建设“益生菌数据库及量子AI赋能系统”
2025-11-03 15:01:00
2025世界物联网博览会|思特奇全栈物联能力筑基万物智联
10月31日,2025世界物联网博览会(2025WIOT)已在无锡市太湖国际博览中心盛大启幕。作为国内领先的数字化转型与智能化服务提供商
2025-11-03 15:09:00
2025年优质少儿编程教育机构:妙小程少儿编程-赛事出口+精准匹配!
在少儿编程教育领域,家长选择机构时通常会围绕课程体系的科学性、教学模式的适配性、竞赛支持的实用性及师资团队的稳定性展开考量
2025-11-03 15:10:00
2025年51Talk口碑好:收费透明+约课便捷+系统稳定!
在为孩子选择在线英语课程时,很多家长都会关心课程的收费价格是否合理、能否长期坚持。作为2011年成立、2016年在美国上市的首家中国在线教育企业
2025-11-03 15:12:00
张朝阳谈物理课开讲四周年:人生任何阶段都可以学习
11月2日14:00,搜狐创始人、董事局主席兼首席执行官、物理学博士张朝阳携《张朝阳的物理课》四周年特别直播如约而至。以“以矢量微积分的精神表达微分几何”为主题
2025-11-03 15:31:00
无人车配送场景再“上新”,顺丰同城携手收钱吧推出无人车校园餐配
近日,国内规模最大的第三方即配平台顺丰同城与数字化门店综合服务商收钱吧达成合作,联合在四川汽车职业技术学院推出无人车校园智能餐配服务
2025-11-03 15:31:00
鲁网11月3日讯近日,山东省地矿局第七地质大队与之江实验室科学数据枢纽研究中心,聚焦AI技术与地矿行业的深度融合,通过视频会议形式召开专题交流会
2025-11-03 15:47:00
携手何泓姗创意直播,容声冰箱以“鲜净”引领储鲜新观念
鲁网11月3日讯10月31日,容声冰箱在长沙京东MALL打造了一场别开生面的“快闪+直播”品牌事件。活动邀请了在《如懿传》中饰演“小琵琶精”白蕊姬的知名演员何泓姗作为“超级用户”
2025-11-03 15:50:00
三联家电11.11全城狂欢节启幕:家电迎最佳入手时机
鲁网11月3日讯随着冬季临近,消费者对家电的需求日益旺盛。即日起至11月11日,三联家电“11.11全城狂欢节”正式开启
2025-11-03 15:51:00
海信冰箱首创磁吸光幕门板,破解高端家电美学与功能兼容难题
鲁网11月3日讯日前,家电行业迎来一项标志性创新——深耕市场多年的海信冰箱正式推出了全球首创的磁吸光幕门板,并成功入围2025国际CMF设计奖
2025-11-03 15:52:00