紧急通告:VMware虚拟机软件发现严重漏洞,切勿疏忽,务必立即升级!

图片[1]-紧急通告:VMware虚拟机软件发现严重漏洞,切勿疏忽,务必立即升级!-零度会员

昨晚,虚拟化产品领军企业VMware发布了一份安全公告,揭示了四个高危漏洞。这些漏洞为黑客和恶意软件提供了机会,能够绕过沙箱和虚拟机管理程序的保护,对宿主机的安全构成直接威胁。

其中两个漏洞已经彻底破坏了VMware产品的核心目标,使得恶意软件得以直接逃逸,感染宿主机,从而对其他宿主机、内部网络以及其他虚拟机造成严重威胁。

受影响的产品范围还包括广泛使用的VMware Workstation Pro虚拟机软件。因此,建议用户要么立即卸载VMware,要么立即进行更新,以避免潜在的安全漏洞。务必保持软件的最新版本,以确保系统安全性。

受漏洞影响的产品包括:

VMware Workstation Pro/Player 17.x 版,需升级到 17.5.1 版

VMware ESXi 8.0,需升级到 VMware ESXi80U2sb-23305545 版

VMware ESXi 8.0 [2],需升级到 VMware ESXi80U1d-23299997 版

VMware ESXi 7.0,需升级到 VMware ESXi70U3p-23307199 版

VMware Fusion 13.x 版,需升级到 VMware Fusion 13.5.1 版

 

如果你跟我一样,使用的是VMware Workstation Pro 虚拟机,

请点击这里直接下载新版本覆盖升级 【官方下载】或【网盘下载

教程

 

VMware ESXi  主机升级教程看这里:https://bbs.freedidi.com/t/topic/95

漏洞概述:

  1. CVE-2024-22252:XHCI USB控制器中存在UaF漏洞,具备虚拟机本地管理权限的用户可在主机上运行的VMX进程中执行代码,实质上逃逸沙盒,直接威胁宿主机安全。
  2. CVE-2024-22253:UHCI USB控制器中存在UaF漏洞,情况类似于CVE-2024-22252。
  3. CVE-2024-22254:越界后写入漏洞,VMX进程中特权用户可触发越界写入,导致沙箱逃逸。
  4. CVE-2024-22255:UHCI USB控制器中的信息泄露漏洞,拥有虚拟机管理访问权限的人可利用此漏洞从VMX进程中泄露内存。

临时解决方案:

从漏洞描述中可见,三个漏洞与USB控制器有关。因此,VMware提供的临时解决方案是直接删除USB控制器,如果目前无法升级到最新版本。

尽管删除USB控制器会导致虚拟/模拟的USB设备(如U盘或加密狗)无法使用,也无法使用USB直通功能,但鼠标和键盘不受影响。这是因为键鼠并非通过USB协议连接,删除USB控制器后仍可正常使用。

需注意的是,一些虚拟机,如Mac OS X,本身不支持PS/2键鼠,这些系统没有鼠标和键盘,也没有USB控制器。

THE END
点赞2177 分享
【限免】Auto Mouse Clicker 鼠标自动点击器-零度会员

【限免】Auto Mouse Clicker 鼠标自动点击器

Vovsoft Auto Mouse Clicker是一款简单易用的桌面点击软件,可以自动执行鼠标点击操作。借助这款程序,您可以自动化工作流程,提高工作效率,并节省时间,无需手动执行繁琐的任务。该程序可以模...
admin的头像-零度会员admin
2.3W+1698
男生必备的10款下载工具!IDM 极速多线程,免费、开源、无广告, 支持 HTTP FTP B/T等主流协议!| 零度解说-零度会员

男生必备的10款下载工具!IDM 极速多线程,免费、开源、无广告, 支持 HTTP FTP B/T等主流协议!| 零度解说

https://youtu.be/dRHZhAtAXZA   1、IDM 下载神器: https://www.lingdu80.com/20938.html 2、NDM 媲美IDM的超线程下载器! https://www.lingdu80.com/13864.html 3、Free Download Manage...
admin的头像-零度会员admin
1.9W+1491
微软会偷偷扫描你加密的 zip 文件内部,是否存在恶意软件!-零度会员

微软会偷偷扫描你加密的 zip 文件内部,是否存在恶意软件!

如果您觉得你的密码会阻止在云中被进行扫描,请三思。 周一,几位用户在 Mastodon 上报告称,微软云服务正在通过查看用户的 zip 文件内部来扫描恶意软件,即使这些文件受到密码保护。 长期以来...
admin的头像-零度会员admin
1.3W+6540
上海公安系统被黑!10亿中国人资料被廉价出售,是真事还是谣言? |零度解说-零度会员
美国新泽西惊现 “UFO”!真相究竟是外星人现身?还是军方黑科技?| 零度解说-零度会员
Victoria 一款用于诊断和修复硬盘驱动器的工具!-零度会员

Victoria 一款用于诊断和修复硬盘驱动器的工具!

Victoria 是一款用于诊断和修复硬盘驱动器的工具,支持对 HDD 和 SSD 进行详细的 SMART 检测、坏道扫描、扇区修复等操作。该软件能够提供硬盘的详细信息,如容量、固件版本、支持的特性以及温度...
admin的头像-零度会员admin
2.5W+3492
2022 年 6 种最具冒险精神的笔记本电脑设计-零度会员

2022 年 6 种最具冒险精神的笔记本电脑设计

不管你喜不喜欢,这些 PC 都承担了风险,从新的 RAM 形状到大而弯曲的 OLED。 在闪亮的翻盖和华丽的敞篷车的世界里,笔记本电脑的发布让人感觉重复。一些最成功、最知名的设计并不总能从一年到...
admin的头像-零度会员admin
1.3W+6539
微软正式发布Windows 11 (23H2)最新版本,附官方下载链接-零度会员

微软正式发布Windows 11 (23H2)最新版本,附官方下载链接

    1.Windows 11 (23H2)下载:【中文简体】、【中文繁体】、【英文版】 2.Rufus U盘制作工具:【点击下载】 可绕过硬件限制要求    
admin的头像-零度会员admin
2.5W+1682
LastPass 被黑!您的信息和密码保险库数据现已掌握在黑客手中-零度会员

LastPass 被黑!您的信息和密码保险库数据现已掌握在黑客手中

领先的密码管理器之一 LastPass 表示,黑客获得了属于其客户的大量个人信息,以及加密和加密散列密码以及存储在客户保险库中的其他数据。 周四发布的这一启示代表了对 8 月份披露的LastPass 违...
admin的头像-零度会员admin
1.7W+1091