CVE-2023-21987
Vulnérabilité dans le produit Oracle VM VirtualBox d'Oracle Virtualization (composant : Core). Les versions prises en charge qui sont concernées sont les...
- Publié
- 18 avr. 2023
- Mise à jour
- 16 sept. 2024
- Attribution de CNA
- oracle
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 50,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Vulnérabilité dans le produit Oracle VM VirtualBox d'Oracle Virtualization (composant : Core). Les versions prises en charge qui sont concernées sont les versions antérieures à 6.1.44 et antérieures à 7.0.8. Vulnérabilité difficile à exploiter permettant à un attaquant faiblement privilégié disposant d'une connexion à l'infrastructure où s'exécute Oracle VM VirtualBox de compromettre Oracle VM VirtualBox. Bien que la vulnérabilité se situe dans Oracle VM VirtualBox, les attaques peuvent affecter considérablement d'autres produits (changement de portée). Les attaques réussies de cette vulnérabilité peuvent entraîner la prise de contrôle d'Oracle VM VirtualBox. Score de base CVSS 3.1 de 7,8 (impacts sur la confidentialité, l'intégrité et la disponibilité). Vecteur CVSS : (CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H).
Sources
2Preuve de concept d'exploitation pour la vulnérabilité de lecture hors limites du VGA d'Oracle VirtualBox, démontrant la fuite d'adresses depuis les composants VirtualBox sur un invité Linux avec un hôte Windows.
Exploit de preuve de concept pour les vulnérabilités CVE-2023-21987 et CVE-2023-21991, démontrant des techniques d'exploitation pour la recherche et les tests de sécurité.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.