Pagkahuyang sa vhost-net nga nagtugot sa isolation bypass sa mga sistema base sa QEMU-KVM

Gipadayag impormasyon mahitungod sa mga kahuyang (CVE-2019-14835), nga nagtugot kanimo nga molapas sa sistema sa bisita sa KVM (qemu-kvm) ug ipadagan ang imong code sa kilid sa host environment sa konteksto sa Linux kernel. Ang pagkahuyang gi-codenamed V-gHost. Ang problema nagtugot sa bisita nga sistema sa paghimo og mga kondisyon alang sa usa ka buffer overflow sa vhost-net kernel module (network backend alang sa virtio), gipatuman sa kilid sa host environment. Ang pag-atake mahimong himuon sa usa ka tig-atake nga adunay pribilehiyo nga pag-access sa sistema sa bisita sa panahon sa usa ka operasyon sa pagbalhin sa virtual machine.

Pag-ayo sa Problema gilakip gilakip sa Linux 5.3 kernel. Isip mga workaround sa pagbabag sa kahuyang, mahimo nimong i-disable ang live migration sa mga guest system o i-disable ang vhost-net module (idugang ang "blacklist vhost-net" sa /etc/modprobe.d/blacklist.conf). Ang problema makita sugod sa Linux kernel 2.6.34. Ang pagkahuyang naayo sa Ubuntu ΠΈ Fedora, apan sa gihapon nagpabilin nga wala matul-id sa Debian, Arch Linux, SUSE ΠΈ RHEL.

Source: opennet.ru

Idugang sa usa ka comment