Vulnerabilidad en vhost-net que permite eludir la aislamiento en sistemas basados en QEMU-KVM

Revelada información sobre una vulnerabilidad (CVE-2019-14835), que permite salir del sistema invitado en KVM (qemu-kvm) y ejecutar su código en el entorno del host en el contexto del núcleo de Linux. A esta vulnerabilidad se le ha asignado el nombre en clave V-gHost. El problema permite que desde el sistema invitado se generen condiciones para un desbordamiento de búfer en el módulo del núcleo vhost-net (backend de red para virtio), que se ejecuta en el lado del entorno del host. Un atacante con acceso privilegiado en el sistema invitado puede llevar a cabo el ataque durante la operación de migración de máquinas virtuales.

La corrección del problema activado se incluye en el núcleo de Linux 5.3. Como soluciones alternativas para bloquear la vulnerabilidad, se puede prohibir la migración en vivo de sistemas invitados o desactivar el módulo vhost-net (agregar "blacklist vhost-net" en /etc/modprobe.d/blacklist.conf). El problema se manifiesta a partir del núcleo de Linux 2.6.34. La vulnerabilidad ha sido solucionada en Ubuntu y Fedora, pero aún no se ha solucionado en Debian, Arch Linux, SUSE y RHEL.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster