紧急通告:VMware虚拟机软件发现严重漏洞,切勿疏忽,务必立即升级!

图片[1]-紧急通告:VMware虚拟机软件发现严重漏洞,切勿疏忽,务必立即升级!-零度博客

昨晚,虚拟化产品领军企业VMware发布了一份安全公告,揭示了四个高危漏洞。这些漏洞为黑客和恶意软件提供了机会,能够绕过沙箱和虚拟机管理程序的保护,对宿主机的安全构成直接威胁。

其中两个漏洞已经彻底破坏了VMware产品的核心目标,使得恶意软件得以直接逃逸,感染宿主机,从而对其他宿主机、内部网络以及其他虚拟机造成严重威胁。

受影响的产品范围还包括广泛使用的VMware Workstation Pro虚拟机软件。因此,建议用户要么立即卸载VMware,要么立即进行更新,以避免潜在的安全漏洞。务必保持软件的最新版本,以确保系统安全性。

受漏洞影响的产品包括:

VMware Workstation Pro/Player 17.x 版,需升级到 17.5.1 版

VMware ESXi 8.0,需升级到 VMware ESXi80U2sb-23305545 版

VMware ESXi 8.0 [2],需升级到 VMware ESXi80U1d-23299997 版

VMware ESXi 7.0,需升级到 VMware ESXi70U3p-23307199 版

VMware Fusion 13.x 版,需升级到 VMware Fusion 13.5.1 版

 

如果你跟我一样,使用的是VMware Workstation Pro 虚拟机,

请点击这里直接下载新版本覆盖升级 【官方下载】或【网盘下载

教程

 

VMware ESXi  主机升级教程看这里:https://bbs.freedidi.com/t/topic/95

漏洞概述:

  1. CVE-2024-22252:XHCI USB控制器中存在UaF漏洞,具备虚拟机本地管理权限的用户可在主机上运行的VMX进程中执行代码,实质上逃逸沙盒,直接威胁宿主机安全。
  2. CVE-2024-22253:UHCI USB控制器中存在UaF漏洞,情况类似于CVE-2024-22252。
  3. CVE-2024-22254:越界后写入漏洞,VMX进程中特权用户可触发越界写入,导致沙箱逃逸。
  4. CVE-2024-22255:UHCI USB控制器中的信息泄露漏洞,拥有虚拟机管理访问权限的人可利用此漏洞从VMX进程中泄露内存。

临时解决方案:

从漏洞描述中可见,三个漏洞与USB控制器有关。因此,VMware提供的临时解决方案是直接删除USB控制器,如果目前无法升级到最新版本。

尽管删除USB控制器会导致虚拟/模拟的USB设备(如U盘或加密狗)无法使用,也无法使用USB直通功能,但鼠标和键盘不受影响。这是因为键鼠并非通过USB协议连接,删除USB控制器后仍可正常使用。

需注意的是,一些虚拟机,如Mac OS X,本身不支持PS/2键鼠,这些系统没有鼠标和键盘,也没有USB控制器。

© 版权声明
THE END
喜欢就支持一下吧
点赞2176 分享
真有用!突破百度网盘限速!这5种新方法最好要知道,用的好可以永不失效 | 零度解说-零度博客
Adobe PhotoShop 最新(beta) Firefly AI 功能-零度博客

Adobe PhotoShop 最新(beta) Firefly AI 功能

  CreativeCloud 最新安装包:【点击下载】   【注意】:注册的时候请选择美国地区,大陆地区请用美国ip代理,就无需绑卡。 如果登录的大陆地区账号,在Adobe Creative Cloud里面先注...
admin的头像-零度博客黄金会员admin
1.8W+1683
2021年 最佳VPN推荐!黑色星期五优惠最大: 84%的折扣+4个月免费使用 | 零度解说-零度博客
Stable Diffusion 3【真人模型】:更好看、更真实!WuhaXL_realisticMixV4.0-零度博客

Stable Diffusion 3【真人模型】:更好看、更真实!WuhaXL_realisticMixV4.0

在 Windows 上自动安装   安装Python 3.10.6(较新版本的Python不支持torch),选中“将Python添加到PATH”。 安装git。 下载 stable-diffusion-webui 【点击前往】 或 【网盘高速下载】 w...
admin的头像-零度博客黄金会员admin
2.2W+2179
Google Hangouts 的死亡,Google 与 iMessage  迎来最后一个最佳的竞争机会-零度博客

Google Hangouts 的死亡,Google 与 iMessage 迎来最后一个最佳的竞争机会

谷歌环聊定于今天死亡。自 7 月以来,这款手机应用程序一直在单独引导人们退出服务,但网络应用程序Hangouts 的最后遗迹今天将被关闭。 在短时间内,Hangouts 是 Google 最好、最雄心勃勃、最受...
admin的头像-零度博客黄金会员admin
1.6W+2250
微软泄露了属于敏感客户的 2.4TB 数据。批评者愤怒-零度博客

微软泄露了属于敏感客户的 2.4TB 数据。批评者愤怒

  微软因其披露最近安全漏洞的方式而面临批评,该漏洞暴露了一家安全公司所说的 2.4 TB 数据,其中包括五年内 65,000 名当前或潜在客户的已签署发票和合同、联系信息和电子邮件。 根据安全...
admin的头像-零度博客黄金会员admin
1.6W+2250
免费无限使用GPT-4! Coze AI是一个非常不错的选择!!-零度博客

免费无限使用GPT-4! Coze AI是一个非常不错的选择!!

Coze的GPT-4助手,可以让大家一分钱不花就可以免费使用 ChatGPT 专业版的功能,不仅支持图片分析、图片生成、还可以生成视频、分析文档等等, 最关键是不限次数的! Coze官方链接:【点击直达】 ...
admin的头像-零度博客黄金会员admin
2W+1532
【干货】 给大家带来多快超实用的电脑软件!-零度博客

【干货】 给大家带来多快超实用的电脑软件!

  1.Dropit 【点击下载】 2.DNS 服务器切换器【点击下载】 3.手心输入法【点击下载】 4.CCleaner【点击下载】 5.Honeyview【点击下载】 6.更多软件 【点击下载】
admin的头像-零度博客黄金会员admin
1.7W+2250
美女博士 AI 项目刷爆全网!Pika 视频生成工具,出道即顶流!!附最新注册使用教程 | 零度解说-零度博客

美女博士 AI 项目刷爆全网!Pika 视频生成工具,出道即顶流!!附最新注册使用教程 | 零度解说

https://youtu.be/uSVlBs8LB00?si=C68Y5vRt4eSacatX ======= 注册链接:https://www.freedidi.com/11022.html
admin的头像-零度博客黄金会员admin
1.6W+1682