QEMU-KVM asosidagi tizimlarda izolyatsiyani chetlab o'tish imkonini beruvchi vhost-netdagi zaiflik

Ochilgan haqida ma'lumot zaifliklar (CVE-2019-14835), bu sizga KVM (qemu-kvm) da mehmon tizimidan tashqariga chiqish va kodingizni Linux yadrosi kontekstida xost muhiti tomonida ishga tushirish imkonini beradi. Zaiflik V-gHost kod nomini oldi. Muammo mehmon tizimiga xost muhiti tomonida bajarilgan vhost-net yadro modulida (virtio uchun tarmoq backend) bufer to'lib ketishi uchun sharoit yaratish imkonini beradi. Hujum virtual mashina migratsiya operatsiyasi paytida mehmon tizimiga imtiyozli kirish huquqiga ega bo'lgan tajovuzkor tomonidan amalga oshirilishi mumkin.

Muammoni tuzatish shu jumladan Linux 5.3 yadrosiga kiritilgan. Zaiflikni blokirovka qilish uchun vaqtinchalik echimlar sifatida siz mehmon tizimlarining jonli migratsiyasini o'chirib qo'yishingiz yoki vhost-net modulini o'chirib qo'yishingiz mumkin (/etc/modprobe.d/blacklist.conf ga “qora ro'yxat vhost-net” qo'shing). Muammo Linux yadrosi 2.6.34 dan boshlab paydo bo'ladi. Zaiflik aniqlandi Ubuntu и Fedora, lekin hali ham tuzatilmagan Debian, Arch Linux, SUSE и RHEL.

Manba: opennet.ru

a Izoh qo'shish