⑴ 月 日消息,VMware 发布安全更新,修复 VMware ESXi、Workstation、Fusion 和 Cloud Foundation 产品中的沙箱逃逸漏洞,攻击者可以逃逸虚拟机并访问主机操作系统。该公告概述了四个漏洞,分别跟踪为 CVE--、CVE--、CVE-- 和 CVE--,CVSS v 分值从 . 到 . 不等,但都达到了“关键”等级。这类漏洞通常来说破坏力很大,攻击者一旦成功利用这些漏洞,可以在未经用户授权的情况下访问安装了管理程序的主机系统,或访问在同一主机上运行的其他虚拟机。
⑵CVE-- 和 CVE--:
⑶XHCI 和 UHCI USB 控制器(分别中的 Use-after free 漏洞,影响 Workstation / Fusion 和 ESXi。
⑷利用漏洞需要虚拟机的本地管理权限,在 Workstation 和 Fusion 上,攻击者可在主机上以虚拟机的 VMX 进程执行代码。
⑸ESXi 中的 Out-of-bounds 漏洞,允许拥有 VMX 进程权限的攻击者在预定内存区域(边界外写入,可能导致沙箱逃逸。
⑹影响 ESXi、Workstation 和 Fusion 的 UHCI USB 控制器中的信息泄露问题。
⑺下表列出了受影响的版本产品和修复版本:
⑻系统之家从报道中获悉,缓解 CVE--、CVE-- 和 CVE-- 的实用变通方法是按照供应商提供的说明从虚拟机中移除 USB 控制器。请注意,这可能会影响某些配置中键盘、鼠标和 USB 盘的连接。
⑼以上是系统之家提供的最新资讯,感谢您的阅读,更多精彩内容请关注。