紧急通告:VMware虚拟机软件发现严重漏洞,切勿疏忽,务必立即升级!

图片[1]-紧急通告:VMware虚拟机软件发现严重漏洞,切勿疏忽,务必立即升级!-零度博客

昨晚,虚拟化产品领军企业VMware发布了一份安全公告,揭示了四个高危漏洞。这些漏洞为黑客和恶意软件提供了机会,能够绕过沙箱和虚拟机管理程序的保护,对宿主机的安全构成直接威胁。

其中两个漏洞已经彻底破坏了VMware产品的核心目标,使得恶意软件得以直接逃逸,感染宿主机,从而对其他宿主机、内部网络以及其他虚拟机造成严重威胁。

受影响的产品范围还包括广泛使用的VMware Workstation Pro虚拟机软件。因此,建议用户要么立即卸载VMware,要么立即进行更新,以避免潜在的安全漏洞。务必保持软件的最新版本,以确保系统安全性。

受漏洞影响的产品包括:

VMware Workstation Pro/Player 17.x 版,需升级到 17.5.1 版

VMware ESXi 8.0,需升级到 VMware ESXi80U2sb-23305545 版

VMware ESXi 8.0 [2],需升级到 VMware ESXi80U1d-23299997 版

VMware ESXi 7.0,需升级到 VMware ESXi70U3p-23307199 版

VMware Fusion 13.x 版,需升级到 VMware Fusion 13.5.1 版

 

如果你跟我一样,使用的是VMware Workstation Pro 虚拟机,

请点击这里直接下载新版本覆盖升级 【官方下载】或【网盘下载

教程

 

VMware ESXi  主机升级教程看这里:https://bbs.freedidi.com/t/topic/95

漏洞概述:

  1. CVE-2024-22252:XHCI USB控制器中存在UaF漏洞,具备虚拟机本地管理权限的用户可在主机上运行的VMX进程中执行代码,实质上逃逸沙盒,直接威胁宿主机安全。
  2. CVE-2024-22253:UHCI USB控制器中存在UaF漏洞,情况类似于CVE-2024-22252。
  3. CVE-2024-22254:越界后写入漏洞,VMX进程中特权用户可触发越界写入,导致沙箱逃逸。
  4. CVE-2024-22255:UHCI USB控制器中的信息泄露漏洞,拥有虚拟机管理访问权限的人可利用此漏洞从VMX进程中泄露内存。

临时解决方案:

从漏洞描述中可见,三个漏洞与USB控制器有关。因此,VMware提供的临时解决方案是直接删除USB控制器,如果目前无法升级到最新版本。

尽管删除USB控制器会导致虚拟/模拟的USB设备(如U盘或加密狗)无法使用,也无法使用USB直通功能,但鼠标和键盘不受影响。这是因为键鼠并非通过USB协议连接,删除USB控制器后仍可正常使用。

需注意的是,一些虚拟机,如Mac OS X,本身不支持PS/2键鼠,这些系统没有鼠标和键盘,也没有USB控制器。

THE END
喜欢就支持一下吧
点赞2177 分享
免费学习新技能的十大最佳网站!-零度博客

免费学习新技能的十大最佳网站!

https://youtu.be/7CiEzDz7u8k Alison https://alison.com/ 未来学习 https://www.futurelearn.com/ edX https://www.edx.org/ 卡登泽 https://www.kadenze.com/ 斯坦福在线 https://online.sta...
admin的头像-零度博客admin
1.1W+652
谷歌 Chrome 98 随 COLRv1 发布,内置了网页截图功能!用于更小的 Emoji 文件-零度博客

谷歌 Chrome 98 随 COLRv1 发布,内置了网页截图功能!用于更小的 Emoji 文件

  Chrome 98 今天作为谷歌新年第二次网络浏览器更新推出。Chrome 98 的更改主要是在开发人员方面,但有一些影响用户的差异。   作为谷歌 2022 年 2 月稳定浏览器更新,Chrome 98 的变...
admin的头像-零度博客admin
1.5W+2251
ChatGPT 桌面版正式免费发布!多应用交互模式让AI接管电脑又近了一步!-零度博客

ChatGPT 桌面版正式免费发布!多应用交互模式让AI接管电脑又近了一步!

ChatGPT 桌面版本现已正式免费发布!多应用交互模式和您的工作、写作和创作方式进行无缝集成,AI 接管电脑已经开始!官方免费下载:【点击前往】 或直接下载【安装包】【简体中文】、【繁体中文...
admin的头像-零度博客admin
8.6W+1733
找回150枚比特币!价值1000万美金,如果你能花出去,免费奉送!| 零度解说-零度博客

找回150枚比特币!价值1000万美金,如果你能花出去,免费奉送!| 零度解说

https://www.youtube.com/watch?v=Krmh8Iy3Uy4 ================ 150枚比特币文件下载:https://www.lingdu80.com/12578.html
admin的头像-零度博客admin
2.2W+2177
微软电脑管家正式发布!都有那些值注意的功能? | 零度解说-零度博客

微软电脑管家正式发布!都有那些值注意的功能? | 零度解说

      微软电脑管家官网:https://pcmanager.microsoft.com   全面兼容Win10 (1809) 以上操作系统,主要功能有以下几个方面: 1、一键加速 清理系统碎片,释放占用资源, ...
admin的头像-零度博客admin
1.7W+2251
批量获取免费的VPN节点,用不完真用不完.....  BPB-Worker-Panel 面板BUG利用!!-零度博客

批量获取免费的VPN节点,用不完真用不完….. BPB-Worker-Panel 面板BUG利用!!

这个免费的代理节点主要是来自BPB-Worker-Panel 面板的漏洞利用,其实这个漏洞早就被爆出,但是开发者一直不在意,放任不管不修复,那大家就一起来欢乐吧........  纯属娱乐,也建议用户在其没...
admin的头像-零度博客admin
11.2W+2378
Space Sniffer 直观分析并清理电脑上的垃圾大文件!-零度博客

Space Sniffer 直观分析并清理电脑上的垃圾大文件!

我必须承认,在过去的几年里,很多人一直在寻找一种快速简便的方法来分析我的磁盘空间占用。 发现了很多产品,有些是免费的,有些是商业的,但我从不习惯其中任何一个。 这只是个人喜好问题,但...
admin的头像-零度博客admin
1.9W+2251
Google Chrome 最新更新的一个安全修复程序,您应该尽快安装!-零度博客

Google Chrome 最新更新的一个安全修复程序,您应该尽快安装!

  Windows、Mac 和 Linux 上的 Google Chrome 用户需要为浏览器安装最新更新,以保护自己免受黑客正在积极利用的严重安全漏洞的侵害。 该公司在 9 月 2 日的博客文章中表示: “谷歌知道...
admin的头像-零度博客admin
1.6W+2250
GiMeSpace RAM Temp Folder – 内存临时文件夹工具 [终身授权][Windows][$15→免费]-零度博客

GiMeSpace RAM Temp Folder – 内存临时文件夹工具 [终身授权][Windows][$15→免费]

GiMeSpace RAM Temp Folder 是一款非常实用的工具,它可以将临时文件夹转换为 RAM 文件夹,相当于为临时文件夹创建了一个本地 RAM 磁盘。这不仅显著提升了临时文件的访问速度,还减少了磁盘的读...
admin的头像-零度博客admin
2.9W+1988