Oracle VM VirtualBox 任意代码执行漏洞预警
北京中测安华科技有限公司
2022年10月
目录
第 1 章 概述
2022年10月19日,中测安华必达实验室发现甲骨文(Oracle)披露了名为“Oracle VM VirtualBox 任意代码执行漏洞(CVE-2022-39427)”的高风险漏洞,攻击者可利用该漏洞通过本地身份认证执行任意代码。必达实验室从该漏洞的基本信息、漏洞影响、修复情况等多方面信息初步研判,该漏洞危害风险较高影响较大,提醒用户及时采取消控措施。
第 2 章 漏洞分析
2.1 漏洞信息概要
漏洞名称 |
Oracle VM VirtualBox 任意代码执行漏洞 |
漏洞编号 |
CNNVD编号:暂无 CNVD编号:暂无 CVE编号:CVE-2022-39427 |
漏洞类型 |
代码注入 |
危害等级 |
危害等级:高危 CVSS 3.x: 8.8 (AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H) |
相关厂商 |
Oracle |
受影响产品 |
Oracle VM VirtualBox |
厂商修复情况 |
厂商已修复 |
注:漏洞类型与危害等级参考[信息安全技术 安全漏洞分类 GB/T 33561-2017]
2.2 漏洞详情描述
Oracle VM VirtualBox是一个跨平台的虚拟化应用。
Oracle VM VirtualBox中的任意代码执行漏洞。受影响的受支持版本为 6.1.40之前的版本。该漏洞允许低特权攻击者登录到Oracle VM VirtualBox执行的基础架构,以破坏Oracle VM VirtualBox。虽然该漏洞位于Oracle VM VirtualBox中,但攻击可能会对其他产品产生重大影响(范围更改)。成功攻击此漏洞可导致接管Oracle VM VirtualBox。
2.3 漏洞影响评估
2.3.1 受影响产品范围
Oracle VM VirtualBox (∞, 6.1.40)
2.3.2 漏洞危害评估
根据Oracle官方信息,远程攻击者成功利用该漏洞后可导致Oracle VM VirtualBox代码执行。中测安华必达实验室尚未发现针对该漏洞的利用工具。中测安华必达实验室对该漏洞影响情况评估后认为,相关漏洞极有可能存在被攻击者进一步利用的风险。鉴于使用Oracle VM VirtualBox产品的用户群体较大,建议尽快去Oracle官方网站下载升级补丁或更新至安全版本。
中测安华必达实验室将持续对此漏洞开展分析,及时更新相关信息,并通告提醒用户。
第 3 章 修复建议
3.1 厂商修复建议
Oracle官方公告信息给出详细修复建议,获取链接如下:
https://www.oracle.com/security-alerts/cpuoct2022.HTML
第 4 章 参考链接
ttps://www.oracle.com/security-alerts/cpuoct2022.HTML
第 5 章 时间线
日期 |
说明 |
2022年10月18日 |
Oracle官网发布此漏洞相关的公告信息。 |
2022年10月19日 |
1. 中测安华必达实验室监测到该漏洞。 2. 中测安华必达实验室发布漏洞预警。 |
![weinxin](http://zone.ci/zone_ci_images/zone.ci.png)
评论