紧急通告:VMware虚拟机软件发现严重漏洞,切勿疏忽,务必立即升级!

图片[1]-紧急通告:VMware虚拟机软件发现严重漏洞,切勿疏忽,务必立即升级!-零度博客

昨晚,虚拟化产品领军企业VMware发布了一份安全公告,揭示了四个高危漏洞。这些漏洞为黑客和恶意软件提供了机会,能够绕过沙箱和虚拟机管理程序的保护,对宿主机的安全构成直接威胁。

其中两个漏洞已经彻底破坏了VMware产品的核心目标,使得恶意软件得以直接逃逸,感染宿主机,从而对其他宿主机、内部网络以及其他虚拟机造成严重威胁。

受影响的产品范围还包括广泛使用的VMware Workstation Pro虚拟机软件。因此,建议用户要么立即卸载VMware,要么立即进行更新,以避免潜在的安全漏洞。务必保持软件的最新版本,以确保系统安全性。

受漏洞影响的产品包括:

VMware Workstation Pro/Player 17.x 版,需升级到 17.5.1 版

VMware ESXi 8.0,需升级到 VMware ESXi80U2sb-23305545 版

VMware ESXi 8.0 [2],需升级到 VMware ESXi80U1d-23299997 版

VMware ESXi 7.0,需升级到 VMware ESXi70U3p-23307199 版

VMware Fusion 13.x 版,需升级到 VMware Fusion 13.5.1 版

 

如果你跟我一样,使用的是VMware Workstation Pro 虚拟机,

请点击这里直接下载新版本覆盖升级 【官方下载】或【网盘下载

教程

 

VMware ESXi  主机升级教程看这里:https://bbs.freedidi.com/t/topic/95

漏洞概述:

  1. CVE-2024-22252:XHCI USB控制器中存在UaF漏洞,具备虚拟机本地管理权限的用户可在主机上运行的VMX进程中执行代码,实质上逃逸沙盒,直接威胁宿主机安全。
  2. CVE-2024-22253:UHCI USB控制器中存在UaF漏洞,情况类似于CVE-2024-22252。
  3. CVE-2024-22254:越界后写入漏洞,VMX进程中特权用户可触发越界写入,导致沙箱逃逸。
  4. CVE-2024-22255:UHCI USB控制器中的信息泄露漏洞,拥有虚拟机管理访问权限的人可利用此漏洞从VMX进程中泄露内存。

临时解决方案:

从漏洞描述中可见,三个漏洞与USB控制器有关。因此,VMware提供的临时解决方案是直接删除USB控制器,如果目前无法升级到最新版本。

尽管删除USB控制器会导致虚拟/模拟的USB设备(如U盘或加密狗)无法使用,也无法使用USB直通功能,但鼠标和键盘不受影响。这是因为键鼠并非通过USB协议连接,删除USB控制器后仍可正常使用。

需注意的是,一些虚拟机,如Mac OS X,本身不支持PS/2键鼠,这些系统没有鼠标和键盘,也没有USB控制器。

THE END
喜欢就支持一下吧
点赞2177 分享
最快乐的8分钟!太入脑了!拯救不开心 | 零度解说-零度博客

最快乐的8分钟!太入脑了!拯救不开心 | 零度解说

https://youtu.be/_QwBE9yb6Fg?si=XEN7XJRvpWq74qFt   https://www.freedidi.com/12956.html
admin的头像-零度博客admin
2W+2176
App Secret 手机数据加密!可对 照片、视频、笔记、提醒或联系人进行加密【限免】-零度博客

App Secret 手机数据加密!可对 照片、视频、笔记、提醒或联系人进行加密【限免】

App Secret为您提供了一种新的方式来保护您的数据,并保持所有重要信息不受影响。使用一系列锁定选项来安全地保护设备上的重要数据,并防止未经授权的访问。这种情况发生过多少次了?你把手机借...
admin的头像-零度博客admin
1.3W+2009
这5款免费软件,能让你的电脑变的更强大更专业! 2020 | 零度解说-零度博客

这5款免费软件,能让你的电脑变的更强大更专业! 2020 | 零度解说

更多视频▶https://www.youtube.com/channel/UCvijahEyGtvMpmMHBu4FS2w?sub_confirmation=1 推荐的这5款电脑上的免费软件,真的可以用强大的没有朋友来形容,每一款都是精品中的精品,尤其其中...
Power Automate Desktop 浏览器插件-零度博客

Power Automate Desktop 浏览器插件

Chrome:点击进入 Edge:点击进入 火狐:点击进入 IE:点击进入
Lindows OS - 曾经被微软起诉的电脑系统!却获得 2000 万美元的和解费-零度博客

Lindows OS – 曾经被微软起诉的电脑系统!却获得 2000 万美元的和解费

2001 年,一家名为 Lindows 的公司创建了一个新的 Linux 操作系统。LindowsOS 使用 WINE API 来运行 Microsoft Windows 应用程序。后来,WINE API 被放弃,因为 LindowsOS 使用了一个名为“Clic...
admin的头像-零度博客admin
1.9W+2628
Ghost Downloader 3 – 开源、跨平台、智能多线程下载神器 (Win/Mac/Linux)-零度博客

Ghost Downloader 3 – 开源、跨平台、智能多线程下载神器 (Win/Mac/Linux)

Ghost Downloader 3 是一款开源且跨平台的下载工具,支持 Windows、macOS 和 Linux 系统,可与 Chrome 和 Firefox 浏览器无缝集成,接管浏览器自带的下载功能。它采用智能多线程下载算法,能够...
admin的头像-零度博客admin
2.7W+1783
Google 将 .zip 和 .mov 域名推到 Internet 上,值得深思!-零度博客

Google 将 .zip 和 .mov 域名推到 Internet 上,值得深思!

谷歌最近用八个新的顶级域名填充互联网的举动引发了人们的担忧,即其中两个新增域名可能对诱骗人们点击恶意链接的在线诈骗者有利。 顶级域名通常缩写为 TLD,是域名最右边的部分。在 Internet ...
admin的头像-零度博客admin
1.3W+6539
真正永久免费的容器!4核 CPU、8G内存、10G网络,无需绑卡,速度极快!搭建网站、部署AI、代理节点等爽歪歪! | 零度解说-零度博客
Claude 4 免费发布!最强编程模型来了,Opus 4、Sonnet 4 真有这么牛? | 零度解说-零度博客

Claude 4 免费发布!最强编程模型来了,Opus 4、Sonnet 4 真有这么牛? | 零度解说

https://www.youtube.com/watch?v=Hb2_-aC75is   https://www.freedidi.com/19490.html  
admin的头像-零度博客admin
1.4W+2563