O vulnerabilitate în vhost-net permite ocolirea izolării în sistemele bazate pe QEMU-KVM

S-a descoperit informații despre vulnerabilități (CVE-2019-14835), care permite pătrunderea în sistemul gazdă KVM (qemu-kvm) și executarea de cod în contextul nucleului Linux. Vulnerabilitatea a fost denumită V-gHost. Problema permite crearea de condiții pentru o suprascriere a buffer-ului în modul kernel vhost-net (backend de rețea pentru virtio), care este executat în mediul gazdă. Atacul poate fi realizat de un atacator cu acces privilegiat în sistemul gazdă, în timpul unei operațiuni de migrare a mașinilor virtuale.

Remedierea problemei activat a fost inclusă în nucleul Linux 5.3. Ca soluții alternative pentru blocarea vulnerabilității, se poate interzice migrarea live a sistemelor gazdă sau se poate dezactiva modul vhost-net (adăugați „blacklist vhost-net” în /etc/modprobe.d/blacklist.conf). Problema apare începând cu nucleul Linux 2.6.34. Vulnerabilitatea a fost rezolvată în Ubuntu și Fedora, dar rămâne nerezolvată în Debian, Arch Linux, SUSE și RHEL.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster