Vulnerabilità in vhost-net, che consente di bypassare l'isolamento nei sistemi basati su QEMU-KVM

Rivelata informazione su vulnerabilità (CVE-2019-14835), che consente di uscire oltre il sistema ospite in KVM (qemu-kvm) ed eseguire il proprio codice nel contesto dell'ambiente host nel kernel di Linux. La vulnerabilità è stata assegnata il nome in codice V-gHost. Il problema consente di creare condizioni per un overflow di buffer nel modulo del kernel vhost-net (backend di rete per virtio), eseguito nell'ambiente host. L'attacco può essere effettuato da un malintenzionato con accesso privilegiato nel sistema ospite durante l'esecuzione dell'operazione di migrazione delle macchine virtuali.

Correzione del problema inclusa in inclusione nel kernel di Linux 5.3. Come misure alternative per bloccare la vulnerabilità, è possibile vietare la migrazione live dei sistemi ospiti o disattivare il modulo vhost-net (aggiungere “blacklist vhost-net” in /etc/modprobe.d/blacklist.conf). Il problema si manifesta a partire dal kernel di Linux 2.6.34. La vulnerabilità è stata risolta in Ubuntu e Fedora, ma rimane irrisolto in Debian, Arch Linux, SUSE e RHEL.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster