ESXi、Workstation等产品高危误差清静通告

宣布时间 2019-09-23

●误差编号和级别


CVE编号:CVE-2019-5527,危险级别:高危,CVSS分值:厂商自评:8.5,官方未评定


●影响版本


Product

Version

Running On

CVSSV3

Fixed Version

ESXi

6.7

Any

8.5

ESXi670-201904101-SG

ESXi

6.5

Any

8.5

ESXi650-201903401-SG

ESXi

6.0

Any

8.5

ESXi600-201909101-SG

Workstation

15.x

Any

8.5

15.5.0

Fusion

11.x

OS X

8.5

11.5.0

VMRC for Windows

10.x

Windows

8.5

10.0.5 and Later

VMRC for Linux

10.x

Linux

8.5

10.0.5 and Later

Horizon Client for Windows

5.x and prior

Windows

8.0

5.2.0

Horizon Client for Linux

5.x and prior

Linux

8.0

5.2.0

Horizon Client for Mac

5.x and prior

OS X

8.0

5.2.0


●误差概述


VMware宣布清静更新,修复多个产品中的多个误差。其中一个高危误差是ESXi、Workstation、Fusion、VMRC和Horizon Client中的use-after-free误差,是一个虚拟机逃逸误差,客户机上具有非管理员权限的外地攻击者可使用该误差在宿主机上执行代码。


●误差验证


暂无POC/EXP。


●修复建议


现在厂商已宣布升级补丁以修复误差,下载链接:https://www.vmware.com/security/advisories/VMSA-2019-0014.html。


●参考链接


https://www.vmware.com/security/advisories/VMSA-2019-0014.html