文章总结: 这篇文章介绍了OracleVirtualBox中的一个严重漏洞CVE-2025-30712,该漏洞允许攻击者通过整数溢出实现虚拟机逃逸并在主机上执行任意代码。漏洞影响VirtualBox7.1.6版本,CVSS评分为8.1。研究员详细描述了漏洞利用过程,包括堆整理、内存泄漏、ROP链构建等步骤,并提供了PoC代码。用户应尽快更新VirtualBox到最新版本以避免潜在风险。
综合评分: 90
文章分类: 漏洞分析,二进制安全,渗透测试,漏洞预警,其他
VirtualBox 虚拟机逃逸:整数溢出漏洞可导致主机完全接管,已发布 PoC
sec随谈
sec随谈
2025年8月11日 09:11
北京
安全研究员 Juan Jose Lopez Jaimez 公布了 Oracle VirtualBox 漏洞 CVE-2025-30712 的技术细节和概念验证漏洞代码,演示了简单的整数溢出如何级联导致完整的虚拟机逃逸以及在主机上执行任意代码。
该漏洞影响 Oracle VM VirtualBox 版本 7.1.6,由于其易于利用和潜在影响,其 CVSS v3.1 基本评分为 8.1。
VirtualBox 的 vmsvga3dSurfaceMipBufferSize 函数中存在一个整数溢出漏洞。该漏洞允许攻击者操纵 malloc 调用,从而分配 0 字节,同时 VirtualBox 会将缓冲区的大小跟踪为大于 0 的值。研究人员写道。
CVE-2025-30712 位于 Oracle VirtualBox 的核心组件中,由内存分配不当导致。该漏洞允许具有来宾访问权限的攻击者执行以下操作:
• 读写任意内存
• 损坏的堆元数据
• 打破地址空间布局随机化(ASLR)
• 获得函数指针和指令流的控制
• 彻底摆脱虚拟机
Jaimez 表示:“我们提供了一个概念验证,演示了如何利用此漏洞完全逃离虚拟机。 ”
该漏洞首先通过内存操作创建一个零大小的表面,然后进行堆整理以可预测地定位攻击者控制的对象。
该技术利用两个内部结构:
• VMSVGAGBO:保存有关客户缓冲区对象的元数据
• VMSVGAMOB:包装 VMSVGAGBO 并包含可用于漏洞利用的指针
攻击者反复分配和监视内存,直到具有已知签名(0x1421337)的对象位于易受攻击的表面附近。
“事实证明,该算法 100% 可靠,可以在前 10 次尝试内完成堆整理。”
然后,攻击者使用线性越界写入破坏 cbTotal 和 pvHost 字段,从而允许他们:
• 将主机内存泄漏到客户机(DXReadbackCOTable)
• 将客户内存写入主机空间(GrowCOTable)
• 分配任意大小的主机堆内存
这为漏洞利用的最后阶段奠定了基础:打破 ASLR 并获得对指令指针 (RIP) 的控制。
利用内存损坏原语,攻击者构建了一个面向返回编程 (ROP) 链,将 shellcode 放置在主机上并通过劫持的函数指针执行它。
逃脱步骤:
-
泄漏指针pfnCommandClear
-
计算底数VBoxDD.so
-
使用 GOT 条目来定位VBoxRT.so
-
分配堆并植入shellcode
-
构建ROP链:
• 将堆栈转向攻击者控制的空间
• 使用mprotect使shellcode可执行
• 跳转到shellcode
-
pfnCommandClear使用 ROP 小工具覆盖
-
触发方式vmsvga3dCommandClear
-
在主机上获得代码执行
研究人员提供了一个概念验证漏洞。要复制此攻击,用户必须:
• 使用提供的 kernel.patch 编译内核版本
• 使用 make && ./exploit 构建并运行漏洞利用程序
“ ROP 小工具依赖于版本,因此您可能需要调整 ROP 链才能使其正常工作。”
参考链接:
https://github.com/google/security-research/security/advisories/GHSA-qx2m-rcpc-v43v
https://github.com/google/security-research/tree/master/pocs/oracle/virtualbox/cve-2025-30712/exploit
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:sec随谈 sec随谈《VirtualBox 虚拟机逃逸:整数溢出漏洞可导致主机完全接管,已发布 PoC》