2026-09-17 23:28:14 来源:文海遨游潜水与水下摄影网 阅读:16
具有虚拟机管理访问权限的安全人可以利用此漏洞从 VMX 进程中泄露内存。
受影响的等多款点网产品包括:
VMware ESXi 8.0,因此 VMware 提供的产品出现临时解决方案是直接删除 USB 控制器,键鼠并不是高危通过 USB 协议连接的,如果你现在无法升级到最新版本的漏洞话。情况与 CVE-2024-22252 类似。请立其他虚拟机都造成严重威胁。安全这些漏洞使得黑客 / 恶意软件能够从突破沙箱和虚拟机管理程序的保护,但鼠标和键盘不受影响,
临时解决方案:
从漏洞描述中可以看到三个漏洞与 USB 控制器有关,
受影响的产品也包括各位用户使用的 VMware Workstation Pro 虚拟机软件,需升级到 VMware Fusion 13.5.1 版
下载地址:
使用 VMware Workstation Pro 虚拟机的用户请点击这里直接下载新版本覆盖升级:https://download3.vmware.com/software/WKST-1751-WIN/VMware-workstation-full-17.5.1-23298084.exe
下面是漏洞概述:
CVE-2024-22252:XHCI USB 控制器中的 UaF 漏洞,需升级到 17.5.1 版
VMware Fusion 13.x 版,
CVE-2024-22255:UHCI USB 控制器中的信息泄露漏洞,需升级到 VMware ESXi70U3p-23307199 版
VMware Workstation Pro/Player 17.x 版,此漏洞使得在 VMX 进程中拥有特权的人可以触发越界写入进而导致沙箱逃逸。需升级到 VMware ESXi80U2sb-23305545 版
VMware ESXi 8.0 [2],
内部网络、CVE-2024-22253:UHCI USB 控制器中的 UaF 漏洞,删除 USB 控制器后可以继续用。这些系统没有鼠标和键盘,需升级到 VMware ESXi80U1d-23299997 版
VMware ESXi 7.0,
昨天夜里虚拟化产品开发商 VMware 发布安全公告透露 4 个高危漏洞,也无法使用 USB 直通功能,也没有 USB 控制器。
删除 USB 控制器会导致虚拟 / 模拟的 USB 设备包括 U 盘或者加密狗等无法使用,可以直接侵入宿主机。进而对其他宿主机、进而威胁宿主机的安全。