Vulnerabilitatea în vhost-net care permite ocolirea izolației în sistemele bazate pe QEMU-KVM

Dezvăluit informatii despre vulnerabilități (CVE-2019-14835), care vă permite să treceți dincolo de sistemul invitat în KVM (qemu-kvm) și să rulați codul pe partea mediului gazdă în contextul nucleului Linux. Vulnerabilitatea a primit numele de cod V-gHost. Problema permite sistemului oaspete să creeze condiții pentru o depășire a bufferului în modulul kernel vhost-net (backend de rețea pentru virtio), executat pe partea mediului gazdă. Atacul ar putea fi efectuat de un atacator cu acces privilegiat la sistemul oaspete în timpul unei operațiuni de migrare a mașinii virtuale.

Remedierea problemei inclus incluse în nucleul Linux 5.3. Ca soluții alternative pentru blocarea vulnerabilității, puteți dezactiva migrarea live a sistemelor oaspeți sau puteți dezactiva modulul vhost-net (adăugați „blacklist vhost-net” la /etc/modprobe.d/blacklist.conf). Problema apare începând de la kernelul Linux 2.6.34. Vulnerabilitatea a fost remediată în Ubuntu и Fedora, dar rămâne încă necorectat în Debian, Arch Linux, SUSE и RHEL.

Sursa: opennet.ru

Adauga un comentariu