Vulnérabilité dans vhost-net permettant de contourner l'isolation dans les systèmes basés sur QEMU-KVM

Révélée des informations sur une vulnérabilité (CVE-2019-14835), permettant de sortir du système invité dans KVM (qemu-kvm) et d'exécuter son code du côté de l'environnement hôte dans le contexte du noyau Linux. La vulnérabilité a reçu le nom de code V-gHost. Le problème permet depuis le système invité de créer des conditions pour un débordement de tampon dans le module noyau vhost-net (backend réseau pour virtio), exécuté du côté de l'environnement hôte. Une attaque peut être réalisée par un attaquant ayant un accès privilégié dans le système invité lors de l'opération de migration des machines virtuelles.

Correction du problème incluse dans le noyau Linux 5.3. Comme solutions pour bloquer la vulnérabilité, il est possible d'interdire la migration à chaud des systèmes invités ou de désactiver le module vhost-net (ajouter « blacklist vhost-net » dans /etc/modprobe.d/blacklist.conf). Le problème se manifeste depuis le noyau Linux 2.6.34. La vulnérabilité a été corrigée dans Ubuntu et Fedora, mais reste non résolue dans Debian, Arch Linux, SUSE et RHEL.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster