紧急通告:VMware虚拟机软件发现严重漏洞,切勿疏忽,务必立即升级!

图片[1]-紧急通告:VMware虚拟机软件发现严重漏洞,切勿疏忽,务必立即升级!-零度会员

昨晚,虚拟化产品领军企业VMware发布了一份安全公告,揭示了四个高危漏洞。这些漏洞为黑客和恶意软件提供了机会,能够绕过沙箱和虚拟机管理程序的保护,对宿主机的安全构成直接威胁。

其中两个漏洞已经彻底破坏了VMware产品的核心目标,使得恶意软件得以直接逃逸,感染宿主机,从而对其他宿主机、内部网络以及其他虚拟机造成严重威胁。

受影响的产品范围还包括广泛使用的VMware Workstation Pro虚拟机软件。因此,建议用户要么立即卸载VMware,要么立即进行更新,以避免潜在的安全漏洞。务必保持软件的最新版本,以确保系统安全性。

受漏洞影响的产品包括:

VMware Workstation Pro/Player 17.x 版,需升级到 17.5.1 版

VMware ESXi 8.0,需升级到 VMware ESXi80U2sb-23305545 版

VMware ESXi 8.0 [2],需升级到 VMware ESXi80U1d-23299997 版

VMware ESXi 7.0,需升级到 VMware ESXi70U3p-23307199 版

VMware Fusion 13.x 版,需升级到 VMware Fusion 13.5.1 版

 

如果你跟我一样,使用的是VMware Workstation Pro 虚拟机,

请点击这里直接下载新版本覆盖升级 【官方下载】或【网盘下载

教程

 

VMware ESXi  主机升级教程看这里:https://bbs.freedidi.com/t/topic/95

漏洞概述:

  1. CVE-2024-22252:XHCI USB控制器中存在UaF漏洞,具备虚拟机本地管理权限的用户可在主机上运行的VMX进程中执行代码,实质上逃逸沙盒,直接威胁宿主机安全。
  2. CVE-2024-22253:UHCI USB控制器中存在UaF漏洞,情况类似于CVE-2024-22252。
  3. CVE-2024-22254:越界后写入漏洞,VMX进程中特权用户可触发越界写入,导致沙箱逃逸。
  4. CVE-2024-22255:UHCI USB控制器中的信息泄露漏洞,拥有虚拟机管理访问权限的人可利用此漏洞从VMX进程中泄露内存。

临时解决方案:

从漏洞描述中可见,三个漏洞与USB控制器有关。因此,VMware提供的临时解决方案是直接删除USB控制器,如果目前无法升级到最新版本。

尽管删除USB控制器会导致虚拟/模拟的USB设备(如U盘或加密狗)无法使用,也无法使用USB直通功能,但鼠标和键盘不受影响。这是因为键鼠并非通过USB协议连接,删除USB控制器后仍可正常使用。

需注意的是,一些虚拟机,如Mac OS X,本身不支持PS/2键鼠,这些系统没有鼠标和键盘,也没有USB控制器。

THE END
点赞2177 分享
OpenAI o1 正式开放!会员用户自动升级到 o1 大模型!-零度会员

OpenAI o1 正式开放!会员用户自动升级到 o1 大模型!

现在OpenAI o1 预览版模型已经向所有Plus和团队用户开放,如果之前已经是会员,则无需额外付费,自动升级到 OpenAI o1 大模型! 官方直达链接:【点击进入】 注意:大陆用户需要挂梯子才能访问 ...
admin的头像-零度会员admin
2.5W+3255
谷歌 Gemma 3 发布:更强大、更智能的多模态 AI,本地轻松部署使用!-零度会员

谷歌 Gemma 3 发布:更强大、更智能的多模态 AI,本地轻松部署使用!

Gemma 3 被谷歌称为目前最强的开源视觉模型之一。 该模型支持超过35种语言,能够分析文本、图像和短视频。值得注意的是,Gemma 3 的视觉编码器经过升级,支持高分辨率和非方形图像,并引入了 Sh...
admin的头像-零度会员admin
4W+1383
如何在 Linux 上安装和设置 Sublime Text-零度会员

如何在 Linux 上安装和设置 Sublime Text

Sublime Text 是一个源代码编辑器,支持各种标记和编程语言。它提供了命令调色板、转到任何内容、自动完成、片段和插件等功能,并且适用于所有主要平台,包括 Linux、macOS 和 Windows。如果您...
admin的头像-零度会员admin
1.6W+2251
AnimateAnyone  只需一张图片,即可生成与角色一致且动作可控的生动视频-零度会员

AnimateAnyone 只需一张图片,即可生成与角色一致且动作可控的生动视频

Animate Anyone 只需一张角色图片,即可生成与角色一致且动作可控的生动视频。   https://www.youtube.com/watch?v=8PCn5hLKNu4       1、Github 开源项目 【点击前往 】 &...
admin的头像-零度会员admin
2.2W+3253
推荐8款精品浏览器插件!每一款都非常的实用!!-零度会员

推荐8款精品浏览器插件!每一款都非常的实用!!

1.Magic-Copy 电脑本地抠图功能不稀奇,但在浏览器里对着图片右键菜单选择 Magic Copy,就能抠图确实太方便了。安装之后,只需要对着图片右键,然后点几下就完成了,太方便了:随着在线抠图、手...
admin的头像-零度会员admin
1.9W+1682
Windows 11 正式发布预览版:即使不满足最低硬件要求,仍可以在线升级!(附绕过TPM2.0方法)CC字幕 | 零度解说-零度会员
限时免费!切勿错过,下载即赚到,帮你省下好几百刀! |免费域名| 白嫖JetBrains全家桶 | 零度解说-零度会员

限时免费!切勿错过,下载即赚到,帮你省下好几百刀! |免费域名| 白嫖JetBrains全家桶 | 零度解说

https://youtu.be/tccAD61sNhohttps://www.lingdu80.com/19895.htmlhttps://www.lingdu80.com/19889.html 
Canonical 宣布 Ubuntu 22.04 LTS 内核升级至 Linux 6.2,提供更强硬件支持-零度会员

Canonical 宣布 Ubuntu 22.04 LTS 内核升级至 Linux 6.2,提供更强硬件支持

  Canonical 今天发布了一项重要预告,宣布即将到来的 Ubuntu 22.04.3 LTS 维护版本更新将会升级 Linux Kernel 内核,从当前版本的 5.19 版本迎来全新的 6.2 版本。此举旨在为用户提供更流...
admin的头像-零度会员admin
1.7W+1682
RTX4090 跑了1小时,一张图就生成整首AI歌曲!成果惊艳【风吹过西梁的水】完整版 | 零度解说-零度会员

RTX4090 跑了1小时,一张图就生成整首AI歌曲!成果惊艳【风吹过西梁的水】完整版 | 零度解说

https://www.youtube.com/watch?v=sGOTGELInjI   完整的制作教程: https://www.lingdu80.com/21795.html
admin的头像-零度会员admin
1.1W+1747