VMware修補單機PC虛擬化軟體的高風險漏洞
· 2024-05-17

本週二VMware發布安裝於x86電腦的Workstation,以及Mac電腦的Fusion更新版本,當中修補4項漏洞,其中有3個是在今年3月舉行的漏洞挖掘競賽Pwn2Own Vancouver 2024揭露

5月14日VMware發布資安公告,指出旗下的虛擬化平臺VMware Workstation、Fusion存在4項漏洞,他們發布VMware Workstation 17.5.2、Fusion 13.5.2予以修補。

這些漏洞當中,最嚴重的是評為重大層級的CVE-2024-22267,從虛擬藍牙裝置元件(vbluetooth)發現,為記憶體釋放後又再存取使用(Use After Free)的漏洞,攻擊者一旦取得本機管理員權限,就有機會對虛擬機器利用這項漏洞,藉由主機上的VMX處理程序,在虛擬機器上執行程式碼,CVSS風險評分為9.3。

另外3個漏洞CVE-2024-22268、CVE-2024-22269、CVE-2024-22270,危險程度皆為高風險層級,其中,CVE-2024-22269、CVE-2024-22270為資訊洩露漏洞,分別存在於虛擬藍牙裝置,以及主機與虛機機器的檔案共用系統(Host Guest File System,HGFS)。至於CVE-2024-22268,則是與Shader的元件有關,為記憶體緩衝區溢位漏洞。而這些漏洞的CVSS風險評分,皆為7.1分。

值得一提的是,以上所有漏洞都是透過趨勢科技旗下的漏洞懸賞專案Zero Day Initiative向VMware通報,除了CVE-2024-22268,其餘皆來自漏洞挖掘競賽Pwn2Own Vancouver 2024,由資安業者Theori、Star Labs SG組成的隊伍發現。

熱門文章
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
英國確認各垂直行業的賭博稅稅率
合規與政策
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
灰度在iGB L!VE 2026展位T70和你相約7月,一起點燃倫敦的熱情!
灰度頭條
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
GGC Awards 2026 璀璨科倫坡:致敬 iGaming 行業的領航者與創新力量
灰度頭條
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
首頁
遊戲
合作
發現
我的