Vuln we vhost-net, umożliwiająca obejście izolacji w systemach opartych na QEMU-KVM

Odkryto informacje o vulnerablista (CVE-2019-14835), co pozwala na wyjście poza system gościa w KVM (qemu-kvm) i wykonanie własnego kodu w kontekście jądra Linux na stronie środowiska hosta. Wadzie nadano kodową nazwę V-gHost. Problem umożliwia z systemu gościa stworzenie warunków do przepełnienia bufora w module jądra vhost-net (back-end sieciowy dla virtio), działającym po stronie hosta. Atak może być przeprowadzony przez osobę z uprawnieniami w systemie gościa podczas operacji migracji maszyn wirtualnych.

Naprawa problemu włączono w jądrze Linux 5.3. Jako obejścia blokujące lukę można zakazać migracji na żywo systemów gości lub wyłączyć moduł vhost-net (dodać „blacklist vhost-net” do /etc/modprobe.d/blacklist.conf). Problem występuje począwszy od jądra Linux 2.6.34. Luka została usunięta w Ubuntu i Fedora, ale nadal pozostaje niepoprawiona w Debian, Arch Linux, SUSE i RHEL.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster