APP下载
报价宝  ›  综合  › 

VMware修补了被骇客竞赛pwn2own攻陷的4个漏洞

报价宝 来源:baojiabao.com 发布时间:2018-01-18 05:25:00 09月11日更新
报价宝综合消息VMware修补了被骇客竞赛pwn2own攻陷的4个漏洞
图片来源: 

VMware

云端及虚拟软件供应商VMware在本周释出了 VMSA-2017-0006,修补日前于Pwn2Own骇客竞赛中被攻陷的多个安全漏洞。

在今年的,来自中国的360 Security与Tencent Security都成功地攻陷了VMware Workstation 桌面虚拟运算软件,借由虚拟机操作系统上的安全漏洞,突破了虚拟机的隔离疆界,直接与hypervisor互动,造成虚拟机逃逸(Virtual Machine Escape)。

VMware即是修补了由这两个团队所发现的4个安全漏洞,其中,CVE-2017-4902为一缓冲区溢位漏洞,CVE-2017-4903与CVE-2017-4904皆属未初始化堆叠数值漏洞,这3个漏洞都可被用来执行程式攻击,被列为重大漏洞,而CVE-2017-4905则属未初始化内存读取漏洞,可造成资讯外泄,为中度漏洞。

虽然针对上述漏洞的攻击程式只在Windows版的VMware Workstation进行展示,不过,VMware除了更新VMware Workstation之外,也更新了VMware vSphere ESXi与VMware Fusion。VMware亦强调目前并未接获任何针对相关漏洞的攻击报告。

VMware表示,上述漏洞的共通点皆是必须先在客座操作系统上植入恶意程式才能展开攻击,因此,利用一般的防御方式其实就能封锁骇客攻击hypervisor的途径,例如在客座操作系统上安装防毒软件或防火墙,至于诸如使用中的数据库等已被限制的环境应不允许执行任意程式,因此也可减轻相关的威胁。

VMware资深工程师Kevin Christopher指出,资安在这数十年来有极大的变化,20年前骇客只利用单个漏洞就能攻陷软件,10年前利用2个漏洞是常态,但今年参与Pwn2Own 2017的Chaitin安全研究实验室却透过6个安全漏洞才取得macOS的最高权限,显示不论是安全业者或是骇客的技术皆与日俱进。

Christopher说,此一现象改变了软件开发者的心态,他们所担心的已不是产品是否含有漏洞,而是漏洞何时会被揭露,因此将会更积极地寻找漏洞,并与安全社群密切合作,以理解最新趋势与研究成果,并开发更有效率的修补机制。

文章标签: 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 报价宝 数码相机价格 笔记本价格 笔记本电脑价格 降噪耳机价格