安全警告!VMware Workstation等多款产品出现高危漏洞 请立即升级 – 蓝点网
昨天夜里虚拟化产品开发商 VMware 发布安全公告透露 4 个高危漏洞,安全这些漏洞使得黑客 / 恶意软件能够从突破沙箱和虚拟机管理程序的警告即升级蓝保护,进而威胁宿主机的等多款点网安全。
其中有两个漏洞已经完全破坏了 VMware 产品的产品出现根本目的:恶意软件可以直接逃逸后感染宿主机,进而对其他宿主机、高危内部网络、漏洞其他虚拟机都造成严重威胁。请立
受影响的安全产品也包括各位用户使用的 VMware Workstation Pro 虚拟机软件,因此请要么卸载 VMware 要么就立即更新,警告即升级蓝避免存在安全缺陷。等多款点网

受影响的高危产品包括:
VMware ESXi 8.0,需升级到 VMware ESXi80U2sb-23305545 版
VMware ESXi 8.0 [2],漏洞需升级到 VMware ESXi80U1d-23299997 版
VMware ESXi 7.0,请立需升级到 VMware ESXi70U3p-23307199 版
VMware Workstation Pro/Player 17.x 版,安全需升级到 17.5.1 版
VMware Fusion 13.x 版,需升级到 VMware Fusion 13.5.1 版
下载地址:
使用 VMware Workstation Pro 虚拟机的用户请点击这里直接下载新版本覆盖升级:https://download3.vmware.com/software/WKST-1751-WIN/VMware-workstation-full-17.5.1-23298084.exe
下面是漏洞概述:
CVE-2024-22252:XHCI USB 控制器中的 UaF 漏洞,具有虚拟机本地管理权限的用户可以在主机上运行的 VMX 进程执行代码,实际上也就是从沙盒里逃逸了,可以直接侵入宿主机。
CVE-2024-22253:UHCI USB 控制器中的 UaF 漏洞,情况与 CVE-2024-22252 类似。
CVE-2024-22254:越界后写入漏洞,此漏洞使得在 VMX 进程中拥有特权的人可以触发越界写入进而导致沙箱逃逸。
CVE-2024-22255:UHCI USB 控制器中的信息泄露漏洞,具有虚拟机管理访问权限的人可以利用此漏洞从 VMX 进程中泄露内存。
临时解决方案:
从漏洞描述中可以看到三个漏洞与 USB 控制器有关,因此 VMware 提供的临时解决方案是直接删除 USB 控制器,如果你现在无法升级到最新版本的话。
删除 USB 控制器会导致虚拟 / 模拟的 USB 设备包括 U 盘或者加密狗等无法使用,也无法使用 USB 直通功能,但鼠标和键盘不受影响,键鼠并不是通过 USB 协议连接的,删除 USB 控制器后可以继续用。
需要提醒的是有些虚拟机例如 Mac OS X 本身不支持 PS/2 键鼠,这些系统没有鼠标和键盘,也没有 USB 控制器。
相关文章
胡闹宇航员是一款比较萌的多人对抗游戏,游戏中玩家可以通过对战舰的操作完成相互配合,虽然游戏节奏快,但是玩法也是非常丰富,这款游戏预计年内上线,喜欢的话可以多多关注一下。独立游戏工作室Inertia G2025-11-01
由宁浩执导的电影《猖獗的中星人》来日诰日公布了新的“囚禁”版海报,黄渤战沈腾非常苦逼天被中星人闭进了笼子里,给人的感受很像黄渤正在本片中扮演的耿浩练习的那些猴子,看起去非常好笑。按照之前微专暴光的动静2025-11-01
《蛮横人大年夜做战》正在获得App Store齐球保举以后,请到四位极具敬业细力的“最拼10后”小演员,他们倾情归结的真人萌娃小剧院正在继更新“豪杰救好篇”与“圣诞礼品篇”以后再出新做——蛮横乌苦乡篇2025-11-01
英特我第13代酷睿措置器现身 Raptor Lake将有24核32线程
跟着CES 2022大年夜展上公布了一系列第12代酷睿系列措置器,英特我齐部Alder Lake产品线渐进佳境。里对AMD的步步松逼,英特我也没有会放松警戒。开做敌足正在本年下半年将会公布新一代Zen2025-11-01
无主之地3是很多玩家非常期待的游戏作品,时隔多年,这款新作消息再次放出,但是官方表示游戏不会在E3展亮相,也让很多无主之地的粉丝有些失望,不过还有一些其他作品大家到时候可以了解一下。Gearbox工作2025-11-01
日降社卖力建制的典范科幻《漂流人》动绘曾正在2003年~2004年期间播出过深受好评,本片将于1月9日古早重播,同时民圆颁布收表漫绘版于来日诰日起免费公布,感兴趣的粉丝能够存眷下了。《漂流人》是幸村诚2025-11-01

最新评论