Kerentanan dina vhost-net anu ngamungkinkeun isolasi bypass dina sistem dumasar kana QEMU-KVM

Diungkabkeun informasi ngeunaan vulnerabilities (CVE-2019-14835), nu ngidinan Anjeun pikeun buka saluareun sistem tamu di KVM (qemu-kvm) tur ngajalankeun kode anjeun di sisi lingkungan host dina konteks kernel Linux Ubuntu. Kerentanan parantos disandi V-gHost. Masalahna ngamungkinkeun sistem tamu nyiptakeun kaayaan pikeun ngabahekeun panyangga dina modul kernel vhost-net (jaringan backend pikeun virtio), dieksekusi di sisi lingkungan host. Serangan éta tiasa dilakukeun ku panyerang anu gaduh aksés hak istimewa kana sistem tamu salami operasi migrasi mesin virtual.

Ngalereskeun Masalah kalebet kaasup kana kernel Linux 5.3. Salaku workarounds pikeun meungpeuk kerentanan, anjeun tiasa nganonaktipkeun migrasi langsung tina sistem tamu atanapi nganonaktipkeun modul vhost-net (nambahkeun "blacklist vhost-net" pikeun /etc/modprobe.d/blacklist.conf). Masalahna muncul mimitian ti kernel Linux 2.6.34. Kerentanan parantos dibenerkeun dina Ubuntu и Fedora, tapi tetep teu dilereskeun Debian, Arch Linux Ubuntu, Pirang и RHEL.

sumber: opennet.ru

Tambahkeun komentar