• <strike id="fdgpu"><input id="fdgpu"></input></strike>
    <label id="fdgpu"></label>
    <s id="fdgpu"><code id="fdgpu"></code></s>

  • <label id="fdgpu"></label>
  • <span id="fdgpu"><u id="fdgpu"></u></span>

    <s id="fdgpu"><sub id="fdgpu"></sub></s>
    您當(dāng)前的位置是:  首頁(yè) > 資訊 > 國(guó)際 >
     首頁(yè) > 資訊 > 國(guó)際 >

    VMware修補(bǔ)ESXi hypervisor的沙箱逃逸漏洞

    2022-02-21 09:23:36   作者:   來(lái)源:   評(píng)論:0  點(diǎn)擊:


      VMware發(fā)布安全公告,修補(bǔ)影響VMware ESXi、Workstation以及Fusion產(chǎn)品的5項(xiàng)安全漏洞,其中CVE-2021-22040、CVE-2021-22041漏洞能讓惡意程式突破沙箱而在本機(jī)作業(yè)系統(tǒng)執(zhí)行
      VMware本周發(fā)布安全公告,修補(bǔ)旗下產(chǎn)品5項(xiàng)漏洞,包括2個(gè)能讓惡意程式突破沙箱,而在本機(jī)作業(yè)系統(tǒng)執(zhí)行的安全漏洞。
      這5項(xiàng)漏洞包括CVE-2021-22040、CVE-2021-22041、CVE-2021-22042、CVE-2021-22043及CVE-2021-22050,其中前4項(xiàng)是中國(guó)天府杯駭客大賽中,由昆侖實(shí)驗(yàn)室(Kunlun Lab)研究人員揭露的重要漏洞。
      CVE-2021-22040、CVE-2021-22041分別存在VMware軟體的XHCI 及UHCI USB 控制器介面。CVE-2021-22040屬于使用已釋放記憶體漏洞(use-after-free),CVE-2021-22041則為Double-fetch條件競(jìng)爭(zhēng)漏洞,這些漏洞能讓具備VM管理權(quán)限的使用者,突破VM而在實(shí)體機(jī)器OS上執(zhí)行運(yùn)行VMX行程程式碼。
      兩個(gè)漏洞CVSS風(fēng)險(xiǎn)值皆為8.4。受影響產(chǎn)品包括VMware ESXi(6.5到7.0)、 Workstation(12.x)、Fusion(16.x)及Cloud Foundation(ESXi)3.x、4.x版。
      CVE-2021-22042及CVE-2021-22043皆為存在VMware ESXi settingsd的權(quán)限擴(kuò)張漏洞。前者允許具VMX行程的使用者以更高權(quán)限用戶/管理員身分存取settingsd,后者為一TOCTOU(Time-of-check Time-of-use,檢查時(shí)間/使用時(shí)間)漏洞,也使具settingsd存取權(quán)限的用戶得以寫入暫存檔,進(jìn)而擴(kuò)張權(quán)限。
      兩個(gè)漏洞CVSS風(fēng)險(xiǎn)值皆為8.2,影響ESXi 7.0版本及Cloud Foundation 3.x、4.x版。
      CVE-2021-22050則為影響ESXi的slow HTTP POST DoS(denial of service)漏洞,可使能在本地網(wǎng)路存取ESXi的攻擊者,透過(guò)發(fā)出大量呼叫導(dǎo)致ESXi的rhttpproxy服務(wù)崩潰。受影響版本為ESXi 6.5到7.0版及Cloud Foundation 3.x、4.x版。
      VMware已經(jīng)針對(duì)受影響產(chǎn)品釋出新版,他們表示目前尚未接獲漏洞濫用的情形通報(bào)。
    【免責(zé)聲明】本文僅代表作者本人觀點(diǎn),與CTI論壇無(wú)關(guān)。CTI論壇對(duì)文中陳述、觀點(diǎn)判斷保持中立,不對(duì)所包含內(nèi)容的準(zhǔn)確性、可靠性或完整性提供任何明示或暗示的保證。請(qǐng)讀者僅作參考,并請(qǐng)自行承擔(dān)全部責(zé)任。

    專題

    CTI論壇會(huì)員企業(yè)

    亚洲精品网站在线观看不卡无广告,国产a不卡片精品免费观看,欧美亚洲一区二区三区在线,国产一区二区三区日韩 西宁市| 新邵县| 密山市| 黔东| 威宁| 天水市| 尼勒克县| 皋兰县| 南通市| 平湖市| 东兴市| 长葛市| 鸡东县| 凤阳县| 阿拉尔市| 临夏市| 合肥市| 驻马店市| 平泉县| 饶河县| 哈尔滨市| 大埔县| 乌海市| 岑溪市| 聊城市| 广昌县| 桓仁| 泾阳县| 东丽区| 莆田市| 金堂县| 昌江| 神池县| 连山| 张家口市| 驻马店市| 津南区| 麻阳| 连云港市| 合水县| 长武县| http://444 http://444 http://444 http://444 http://444 http://444