Осебпазирӣ дар vhost-net, ки имкон медиҳад канорагирии изолятсия дар системаҳои дар асоси QEMU-KVM

ошкор карда шуд маълумот дар бораи осебпазирӣ (CVE-2019-14835), ки ба шумо имкон медиҳад, ки берун аз системаи меҳмонони KVM (qemu-kvm) гузаред ва рамзи худро дар паҳлӯи муҳити мизбон дар заминаи ядрои Linux иҷро кунед. Ин осебпазирӣ V-gHost номида шудааст. Мушкилот ба системаи меҳмон имкон медиҳад, ки барои фаромадани буфер дар модули ядрои vhost-net (барои шабака барои virtio), ки дар паҳлӯи муҳити мизбон иҷро мешавад, шароит фароҳам оварад. Ҳамла метавонад аз ҷониби ҳамлакунанда бо дастрасии имтиёзнок ба системаи меҳмонон ҳангоми амалиёти интиқоли мошини виртуалӣ анҷом дода шавад.

Ислоҳ кардани мушкилот дохил карда шудааст ба ядрои Linux 5.3 дохил карда шудааст. Ҳамчун роҳҳои ҳалли барои бастани осебпазирӣ, шумо метавонед муҳоҷирати зиндаи системаҳои меҳмононро ғайрифаъол кунед ё модули vhost-net-ро ғайрифаъол кунед (ба /etc/modprobe.d/blacklist.conf “рӯйхати сиёҳи vhost-net”-ро илова кунед). Мушкилот аз ядрои Linux 2.6.34 пайдо мешавад. Камбудӣ дар он ислоҳ карда шуд Ubuntu и Федора, аммо ҳанӯз ҳам дар ислоҳнашуда боқӣ мемонад Debian, Коғази Linux, Сусус и RHEL.

Манбаъ: opennet.ru

Илова Эзоҳ