QEMU-KVM негизиндеги системалардагы изоляцияны кыйгап өтүүгө мүмкүндүк берген vhost-неттеги аялуу

Ачылган жөнүндө маалымат алсыздыктар (CVE-2019-14835), бул сизге KVM (qemu-kvm) конок тутумунун чегинен чыгууга жана кодуңузду Linux ядросунун контекстинде хост чөйрөсүнүн тарабында иштетүүгө мүмкүндүк берет. Алсыздыктын коддуу аты V-gHost. Көйгөй конок системасына хост чөйрөсүнүн тарабында аткарылган vhost-net өзөк модулунда (virtio үчүн тармактык бэкэнд) буфердик толуп кетүү үчүн шарттарды түзүүгө мүмкүндүк берет. Кол салуу виртуалдык машинаны көчүрүү операциясы учурунда конок системасына артыкчылыктуу мүмкүнчүлүгү бар чабуулчу тарабынан ишке ашырылышы мүмкүн.

Көйгөйдү оңдоо киргизилген Linux 5.3 ядросуна киргизилген. Алсыздыкты бөгөттөө үчүн, сиз конок системаларынын жандуу миграциясын өчүрө аласыз же vhost-net модулун өчүрө аласыз (/etc/modprobe.d/blacklist.conf дарегине “кара тизме vhost-net” кошуңуз). Көйгөй Linux ядросунан 2.6.34 баштап пайда болот. Кемчилик оңдолду Ubuntu и Fedora, бирок дагы эле оңдолбогон бойдон калууда Debian, Arch Linux, suse и RHEL.

Source: opennet.ru

Комментарий кошуу