• 我的订阅
  • 科技

vmware发布安全更新,修复沙箱逃逸漏洞

类别:科技 发布时间:2024-03-08 03:13:00 来源:浅语科技

3月7日消息,VMware发布安全更新,修复VMwareESXi、Workstation、Fusion和CloudFoundation产品中的沙箱逃逸漏洞,攻击者可以逃逸虚拟机并访问主机操作系统。

vmware发布安全更新,修复沙箱逃逸漏洞

这类漏洞通常来说破坏力很大,攻击者一旦成功利用这些漏洞,可以在未经用户授权的情况下访问安装了管理程序的主机系统,或访问在同一主机上运行的其他虚拟机。

该公告概述了四个漏洞,分别跟踪为CVE-2024-22252、CVE-2024-22253、CVE-2024-22254和CVE-2024-22255,CVSSv3分值从7.1到9.3不等,但都达到了“关键”等级。

CVE-2024-22252和CVE-2024-22253:

XHCI和UHCIUSB控制器(分别)中的Use-afterfree漏洞,影响Workstation/Fusion和ESXi。

利用漏洞需要虚拟机的本地管理权限,在Workstation和Fusion上,攻击者可在主机上以虚拟机的VMX进程执行代码。

CVE-2024-22254:

ESXi中的Out-of-bounds漏洞,允许拥有VMX进程权限的攻击者在预定内存区域(边界)外写入,可能导致沙箱逃逸。

CVE-2024-22255:

影响ESXi、Workstation和Fusion的UHCIUSB控制器中的信息泄露问题。

下表列出了受影响的版本产品和修复版本:

vmware发布安全更新,修复沙箱逃逸漏洞

从报道中获悉,缓解CVE-2024-22252、CVE-2024-22253和CVE-2024-22255的实用变通方法是按照供应商提供的说明从虚拟机中移除USB控制器。请注意,这可能会影响某些配置中键盘、鼠标和USB盘的连接。

以上内容为资讯信息快照,由td.fyun.cc爬虫进行采集并收录,本站未对信息做任何修改,信息内容不代表本站立场。

快照生成时间:2024-03-08 09:45:02

本站信息快照查询为非营利公共服务,如有侵权请联系我们进行删除。

信息原文地址:

苹果ios/ipados更新修复siri等39个漏洞
...已经修复了2个漏洞。剩余一个漏洞存在于WebKit中,允许攻击者突破Web内容沙箱,苹果通过修改边界检查修复了这个问题。在苹果官方日志中还发现了一个对用户影响较大的漏洞,黑客
2023-05-19 10:11:00
AMD Zen2架构处理器发现新的安全隐患
...eed”受到重点关注,很主要的一个原因是其不需要潜在的攻击者对有问题的计算机或服务器进行物理访问,据说可以通过在网页上执行javascript来触发漏洞,然后窃取加密密钥和用
2023-07-25 22:04:00
向日葵漏洞防护案例:软件厂商如何保障安全
...数据时没有对数据大小进行有效检查,导致内存中越界;攻击者通过这种方法可以注入恶意代码或修改程序行为,使其产生意料不到的结果,或者完全掌控计算机系统。2. SQL注入漏洞SQL
2023-03-18 21:00:00
苹果发布妙控键盘固件更新 2.0.6,修复蓝牙安全漏洞
...全漏洞,这一漏洞可能允许拥有妙控键盘物理访问权限的攻击者窃取其蓝牙配对密钥并监控蓝牙通信。根据苹果官方安全公告,该固件更新版本号为2.0.6,适用于多款妙控键盘,包括普通版、
2024-01-12 00:38:00
联想为thinkpadx13s发布bios1.47更新
...IOS中的几个基于堆栈的缓冲区溢出漏洞,这些漏洞让本地攻击者获取权限,导致内存损坏。CVE-2022-40518,CVE-2022-40519:高通公司报告了高通BIOS中的几个缓冲区超读漏洞
2023-01-07 21:41:00
微软发现 macOS 漏洞可让黑客访问用户私人数据
...个由微软发现的macOS系统漏洞,该漏洞允许拥有root权限的攻击者绕过系统完整性保护(SIP)以安装不可删除的恶意软件
2023-05-31 17:20:00
微软修复2023年8月报告提权漏洞,影响多个版本
...Windows内核权限提升漏洞,在CVEv3得分为7.8。微软表示本地攻击者利用该漏洞,在不需要用户交互的低复杂性攻击下
2024-03-04 03:44:00
苹果发布ios/ipados17.0.3更新
...mini及后续机型CVE-2023-42824漏洞存在于XNU漏洞中,允许本地攻击者提升自己的权限。苹果在本次更新中还修复了CVE-2023-5217的零日漏洞
2023-10-06 00:07:00
请尽快升级,苹果 iPhone / iPad 被曝漏洞
...近日发布博文,分享存在于iPhone上的ColdInvite漏洞,允许攻击者利用iOS系统中的已知ColdIntro漏洞
2023-05-23 10:33:00
更多关于科技的资讯: