360-CERT [360CERT](javascript:void(0) 今天
2020年04月24日, 360CERT监测发现 业内安全厂商
发布了 VirtualBox 虚拟机逃逸漏洞
的风险通告,该漏洞编号为 CVE-2020-2905
,漏洞等级:高危
。
USB 3.0 XHCI模块
是 VirtualBox 中负责实现虚拟机连接 USB3.0 设备的通信模块。
VirtualBox USB 3.0 XHCI模块
存在 越界写漏洞
,本地攻击者
通过 在虚拟机内部执行特定程序
,可以造成 虚拟机逃逸
。
对此,360CERT建议广大用户及时安装最新补丁,做好资产自查以及预防工作,以免遭受黑客攻击。
360CERT对该漏洞的评定结果如下
评定方式 | 等级 |
---|---|
威胁等级 | 高危 |
影响面 | 一般 |
该漏洞由支付宝安全团队发现。其分析报告如下
该漏洞是个数组越界读写,存在于 xhciR3WriteEvent函数, iIntr 参数可以被攻击者控制。从IDA Pro的 Structures段可以得知 aInterrupters 数组只有8个元素,但是iIntr的值却可以是0~1023。iIntr用来对 aInterrupters数组进行索引,但代码未对iIntr值进行校验,因此造成了堆溢出。
可利用性分析
升级到 6.1.6
版本,下载地址为:
https://www.virtualbox.org/wiki/Downloads
针对本次安全更新,Windows用户可通过360安全卫士实现对应补丁安装,其他平台的用户可以根据修复建议中的产品更新版本,对存在漏洞的产品进行更新。
2020-04-15 Oracle发布更新
2020-04-23 支付宝安全团队发布漏洞分析
2020-04-24 360CERT发布预警
转载自https://mp.weixin.qq.com/s/TI82axQfwBoQOhRKrfBOVw