VMware針對在最近一次中國黑客大賽中發現的虛擬機(VM)逃逸重要漏洞發布安全補丁。
據報道,VMware已為該虛擬機(VM)逃逸重要漏洞(CVE-2018-6981與CVE-2018-6982)發布安全補丁,該漏洞由研究員張焱宇近期在中國GeekPwn2018黑客大賽中發現。
這些程序錯誤是由vmxnet3虛擬網絡適配器中未初始化的堆棧內存使用錯誤導致的。而這些錯誤僅在vmxnet3適配器允許的情況下才可用。
由VMware發布的通知可知,“VMware ESXi、Fusion與Workstation的vmxnet3虛擬網絡適配器中包含未初始化的堆棧內存使用。啟用vmxnet3時,該問題會允許虛擬機在宿主機上執行代碼。所有的vmxnet3均受此問題影響。”
虛擬主機可利用漏洞“CVE-2018-6981”在主機上執行任意代碼,影響VMware ESXi、Fusion與Workstation產品。而漏洞“CVE-2018-6982”可導致從主機到虛擬機的信息泄露,該漏洞只影響ESXi。
GeekPwn是由中國公司碁震云計算(Keen Cloud Tech)于2014年在中國發起并舉辦的知名黑客大賽,且自2017起,該賽事也開始在美國舉行。
最新賽事GeekPwn2018于10月24與25日在上海舉行,主辦方提供總額80萬美元的獎池。今年,一名中國的研究員發現一個虛擬機到宿主機的逃逸漏洞,該漏洞與其他小問題一起影響多個VMware產品。
該漏洞非常重要,因為這是專家首次成功嘗試逃逸VMwareESXi,并在宿主系統中獲取root shell。
該虛擬化軟件巨頭已為這兩個漏洞發布補丁與更新。
-
漏洞
+關注
關注
0文章
205瀏覽量
15630 -
VMware
+關注
關注
1文章
299瀏覽量
22306
原文標題:VMware為關鍵虛擬機逃逸漏洞發布安全補丁
文章出處:【微信號:EAQapp,微信公眾號:E安全】歡迎添加關注!文章轉載請注明出處。
發布評論請先 登錄
【版本控制安全簡報】Perforce Helix Core安全更新:漏洞修復與國內用戶支持

Netflix起訴博通,指控VMware虛擬機專利侵權
虛擬化數據恢復—誤還原Vmware虛擬機快照的數據恢復案例
虛擬機數據恢復—異常斷電導致XenServer虛擬機不可用的數據恢復案例

搭建自己的ubuntu系統之VMware Tools安裝
創建ubuntu虛擬機
嵌入式學習-搭建自己的ubuntu系統之創建ubuntu虛擬機
虛擬機數據恢復—KVM虛擬機被誤刪除的數據恢復案例

Ubuntu系統安裝之Vmware虛擬機安裝
什么是虛擬機?虛擬機真的那么好用嗎?

服務器數據恢復—異常斷電導致虛擬機配置文件丟失的數據恢復案例

評論