VMSA-2019-0012:超出邊界像素著色器弱點

critical Nessus Plugin ID 127807

Synopsis

遠端 VMware ESXi 主機缺少一或多個與安全性相關的修補程式。

描述

像素著色器弱點 VMware ESXi、Workstation 和 Fusion 在像素著色器功能中含有超出邊界讀取/寫入弱點。要惡意利用這些問題,攻擊者必須能存取有啟用 3D 圖形的虛擬機器。此功能在 ESXi 上預設為停用,但在 Workstation 和 Fusion 上則會預設啟用。成功惡意利用超出邊界讀取問題 (CVE-2019-5521) 可能會導致資訊洩露,或是具有正常使用者權限的攻擊者可藉以在主機上製造拒絕服務情形。超出邊界寫入問題 (CVE-2019-5684) 只有在主機含有受影響的 NVIDIA 圖形驅動程式時才會遭到惡意利用。成功惡意利用此問題可能會導致在主機上執行程式碼。客戶應該檢查 NVIDIA 安全性公告以獲得額外資訊。

解決方案

套用遺漏的修補程式。

另請參閱

http://lists.vmware.com/pipermail/security-announce/2019/000464.html

Plugin 詳細資訊

嚴重性: Critical

ID: 127807

檔案名稱: vmware_VMSA-2019-0012.nasl

版本: 1.3

類型: local

已發布: 2019/8/12

已更新: 2020/1/2

風險資訊

VPR

風險因素: High

分數: 8.1

CVSS v2

風險因素: Critical

基本分數: 10

時間分數: 7.4

媒介: AV:N/AC:L/Au:N/C:C/I:C/A:C

時間媒介: E:U/RL:OF/RC:C

CVSS v3

風險因素: Critical

基本分數: 10

時間分數: 8.7

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

時間媒介: E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/o:vmware:esxi:6.5, cpe:/o:vmware:esxi:6.7

必要的 KB 項目: Host/local_checks_enabled, Host/VMware/release, Host/VMware/version

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2019/8/2

弱點發布日期: 2019/8/6

參考資訊

CVE: CVE-2019-5521, CVE-2019-5684

VMSA: 2019-0012