紧急通告:VMware虚拟机软件发现严重漏洞,切勿疏忽,务必立即升级!

图片[1]-紧急通告:VMware虚拟机软件发现严重漏洞,切勿疏忽,务必立即升级!-零度会员

昨晚,虚拟化产品领军企业VMware发布了一份安全公告,揭示了四个高危漏洞。这些漏洞为黑客和恶意软件提供了机会,能够绕过沙箱和虚拟机管理程序的保护,对宿主机的安全构成直接威胁。

其中两个漏洞已经彻底破坏了VMware产品的核心目标,使得恶意软件得以直接逃逸,感染宿主机,从而对其他宿主机、内部网络以及其他虚拟机造成严重威胁。

受影响的产品范围还包括广泛使用的VMware Workstation Pro虚拟机软件。因此,建议用户要么立即卸载VMware,要么立即进行更新,以避免潜在的安全漏洞。务必保持软件的最新版本,以确保系统安全性。

受漏洞影响的产品包括:

VMware Workstation Pro/Player 17.x 版,需升级到 17.5.1 版

VMware ESXi 8.0,需升级到 VMware ESXi80U2sb-23305545 版

VMware ESXi 8.0 [2],需升级到 VMware ESXi80U1d-23299997 版

VMware ESXi 7.0,需升级到 VMware ESXi70U3p-23307199 版

VMware Fusion 13.x 版,需升级到 VMware Fusion 13.5.1 版

 

如果你跟我一样,使用的是VMware Workstation Pro 虚拟机,

请点击这里直接下载新版本覆盖升级 【官方下载】或【网盘下载

教程

 

VMware ESXi  主机升级教程看这里:https://bbs.freedidi.com/t/topic/95

漏洞概述:

  1. CVE-2024-22252:XHCI USB控制器中存在UaF漏洞,具备虚拟机本地管理权限的用户可在主机上运行的VMX进程中执行代码,实质上逃逸沙盒,直接威胁宿主机安全。
  2. CVE-2024-22253:UHCI USB控制器中存在UaF漏洞,情况类似于CVE-2024-22252。
  3. CVE-2024-22254:越界后写入漏洞,VMX进程中特权用户可触发越界写入,导致沙箱逃逸。
  4. CVE-2024-22255:UHCI USB控制器中的信息泄露漏洞,拥有虚拟机管理访问权限的人可利用此漏洞从VMX进程中泄露内存。

临时解决方案:

从漏洞描述中可见,三个漏洞与USB控制器有关。因此,VMware提供的临时解决方案是直接删除USB控制器,如果目前无法升级到最新版本。

尽管删除USB控制器会导致虚拟/模拟的USB设备(如U盘或加密狗)无法使用,也无法使用USB直通功能,但鼠标和键盘不受影响。这是因为键鼠并非通过USB协议连接,删除USB控制器后仍可正常使用。

需注意的是,一些虚拟机,如Mac OS X,本身不支持PS/2键鼠,这些系统没有鼠标和键盘,也没有USB控制器。

THE END
点赞2177 分享
【限免】Vovsoft SEO Checker 永久免费许可证 – 网站分析器和 SEO 审计工具-零度会员

【限免】Vovsoft SEO Checker 永久免费许可证 – 网站分析器和 SEO 审计工具

Vovsoft SEO Checker是一款网站分析和SEO 审核工具,可帮助您测试网站的搜索引擎优化 (SEO)。借助它,您可以提升网站的 SEO 排名和状态。SEO Checker 还可以为您提供站点地图、链接、内部反向链...
admin的头像-零度会员admin
1.2W+1329
Trae AI:免费编程神器来了!集成顶级大模型,开发者必备,效率翻倍!|零度解说-零度会员

Trae AI:免费编程神器来了!集成顶级大模型,开发者必备,效率翻倍!|零度解说

https://www.youtube.com/watch?v=RCSTP36YEuw   【Trae AI 免费下载】▶ https://tinyurl.com/mpasm2y8
Chrome 发现了 32 个恶意浏览器插件!总安装量高达 7500 万次,赶紧自查!!-零度会员

Chrome 发现了 32 个恶意浏览器插件!总安装量高达 7500 万次,赶紧自查!!

谷歌昨日从 Chrome 网上应用店中删除了 32 个恶意扩展程序,这些扩展程序可能会改变搜索结果并推送垃圾邮件或不需要的广告。总的来说,它们的下载量为 7500 万。 这些扩展具有合法功能,可以让...
admin的头像-零度会员admin
1.3W+6539
LobeHub 智能AI聚合神器! 内置 ChatGPT、 Gemini Pro、Claude3、Mistral、LLaMA2 等大模型——可画图、可联网、可爬虫! | 零度解说-零度会员

LobeHub 智能AI聚合神器! 内置 ChatGPT、 Gemini Pro、Claude3、Mistral、LLaMA2 等大模型——可画图、可联网、可爬虫! | 零度解说

https://www.youtube.com/watch?v=6MDLVd583oI ================= LobeHub 下载部署:https://www.lingdu80.com/11876.html Docker 一键安装命令:https://bbs.freedidi.com/t/topic/481
admin的头像-零度会员admin
1.4W+1527
使用 Adob​​e 的免费 AI 工具让嘈杂的录音听起来像专业音频-零度会员

使用 Adob​​e 的免费 AI 工具让嘈杂的录音听起来像专业音频

最近,Adobe 发布了一款免费的 AI 驱动的音频处理工具,可以通过消除背景噪音并使声音听起来更强劲来增强一些质量较差的录音。当它工作时,结果听起来就像是在专业的录音棚里用高质量麦克风录制...
admin的头像-零度会员admin
1.7W+1093
[限免] RealRadio - iOS 收音机应用,畅享电台直播-零度会员

[限免] RealRadio – iOS 收音机应用,畅享电台直播

RealRadio 是一款充满复古风格的拟物化收音机应用,完美融合经典与现代功能。它不仅支持小组件,兼容 Apple Watch 和 CarPlay,还允许你轻松添加自己喜欢的电台链接,并提供收藏功能,方便你随...
admin的头像-零度会员admin
2.1W+1831
100% 由 AI 生成的《红楼梦》视频,1 分钟看完四大名著之一!-零度会员

100% 由 AI 生成的《红楼梦》视频,1 分钟看完四大名著之一!

  视频生成提示词: 场景:红楼梦古典园林 人物:贾宝玉、薛宝钗 动作:贾宝玉笑着追逐薛宝钗,薛宝钗娇笑着躲避,两人在花丛间穿梭。 服饰:贾宝玉身着华服,头戴束发金冠;薛宝钗身着淡...
admin的头像-零度会员admin
2.3W+3253
Windows 11 升级以后需要注意什么?如何快速熟悉它?| 零度解说-零度会员
Windows 10  盗版用户注意!系统镜像被黑客植入偷钱病毒,攻击手法非常罕见 ,这是自救的最佳方法!| 零度解说-零度会员