VMware 修复Workstation 和 Fusion 产品中的多个漏洞

admin 2024年5月17日19:02:41评论6 views字数 872阅读2分54秒阅读模式

VMware 修复Workstation 和 Fusion 产品中的多个漏洞聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

VMware Workstation 和 Fusion 产品中存在多个漏洞,可被威胁行动者用于访问敏感信息、触发拒绝服务条件并在某些条件下执行代码。

这四个漏洞影响 Workstation 17.x 和 Fusion 13.x,修复方案已分别在17.5.2和13.5.2中发布。这四个漏洞的简述如下:

  • CVE-2024-22267:CVSS 9.3,是位于 Bluetooth 设备中的一个释放后使用漏洞,在虚拟机上具有本地管理员权限的恶意人员可作为在主机上运行的虚拟机 VMX 进程执行代码。

  • CVE-2024-22268:CVSS 7.1,是位于 Shader 功能中的一个堆缓冲区溢出。对启用了3D图形的虚拟机具有非管理员访问权限的恶意人员可利用该漏洞创造DoS条件。

  • CVE-2024-22269:CVSS 7.1,是位于 Bluetooth 设备中的一个信息泄露漏洞。在虚拟机上拥有本地管理员权限的恶意人员可从虚拟机读取管理程序内存中的权限信息。

  • CVE-2024-22270:CVSS 7.1,是位于 HGFS 功能中的一个信息泄露漏洞。在虚拟机上拥有本地管理员权限的恶意人员可从虚拟机读取管理程序内存中的权限信息。

VMware 还提供了部署补丁前可采用的临时应变措施。该公司建议用户关闭虚拟机上的蓝牙支持功能并禁用3D加速特性。对于CVE-2024-22270漏洞而言并不存在任何缓解措施,只能更新至最新版本。

值得注意的是,CVE-2024-22267、CVE-2024-22269和CVE-2024-22270最初由 STAR Labs SG 和 Theori 在今年3月温哥华举行的 Pwn2Own 黑客大赛上进行了演示。

两个多月前,VMware 公司发布补丁,修复了影响 ESXi、Workstation和 Fusion 中的四个漏洞,其中两个严重漏洞CVE-2024-22252和CVE-2024-22253的评分为9.3/8.4,可导致代码执行后果。

原文始发于微信公众号(代码卫士):VMware 修复Workstation 和 Fusion 产品中的多个漏洞

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年5月17日19:02:41
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   VMware 修复Workstation 和 Fusion 产品中的多个漏洞https://cn-sec.com/archives/2746902.html

发表评论

匿名网友 填写信息