VMware越界读写误差清静通告

宣布时间 2019-08-06

? 误差编号和级别


CVE编号:CVE-2019-5521,危险级别:高危,CVSS分值:厂商自评:6.3-7.7,官方未评定
CVE编号:CVE-2019-5684,危险级别:高危,CVSS分值:厂商自评:8.5,官方未评定


影响版本


受影响的版本

 

尊龙凯时 - 人生就是搏!


误差概述


VMware ESXi等都是美国威睿(VMware)公司的产品。VMware ESXi是一套可直接装置在物理服务器上的服务器虚拟化平台。VMware Workstation是一套虚拟机软件。VMware Workstation Player是一套免费开源的且功效较简朴的虚拟机软件。VMware Fusion是一套专用于在苹果机(Mac)上运行Windows应用程序的的虚拟机软件。NVIDIA graphics driver等都是美国英伟达(NVIDIA)公司的产品。NVIDIA graphics driver是一款图形驱动器。


Vmware ESXi、Workstation和Fusion中保存如下误差。使用这些误差需要攻击者会见启用了3D图形的虚拟机。默认情形下,它不在ESXi上启用,默认情形下在Workstation和Fusion上启用。


CVE-2019-5521 - 越界读取误差

乐成使用越界读取问题可能会导致信息泄露,或者可能允许具有正常用户权限的攻击者在主机上建设拒绝服务条件。


CVE-2019-5684 - 越界写入误差

仅当主机具有受影响的NVIDIA图形驱动程序时,才华使用越界写入问题。乐成使用此问题可能会导致主机上的代码执行。


误差验证


暂无POC/EXP。


修复建议


现在厂商已宣布升级补丁以修复误差,补丁获取链接:https://www.vmware.com/security/advisories/VMSA-2019-0012.html。


也可以通过装置更新的NVIDIA图形驱动程序来修复CVE-2019-5684:https://nvidia.custhelp.com/app/answers/detail/a_id/4841。


参考链接


https://www.vmware.com/security/advisories/VMSA-2019-0012.html