Linux KVM системд аюулгүй байдлын ноцтой цоорхой илэрснийг судлаач зарлав

Published:

Энэхүү мэдээ, нийтлэлийг хиймэл оюун боловсруулав.

Салбартаа тэргүүлэгч виртуалчлалын технологийн үндсэн бүрэлдэхүүн хэсэг болох KVM-д хакерууд серверийн хяналтыг бүрэн гартаа авах боломжтой эмзэг байдал илэрчээ.

Аюулгүй байдлын судлаач Паулос Йибело Linux KVM системд виртуал машинаас үндсэн сервер рүү нэвтрэх боломж олгодог “zero-day” буюу шинэ цоорхойг илрүүлснээ мэдэгдлээ. Тэрээр Vercel компанийн алдаа илрүүлэх урамшууллын хөтөлбөрийн хүрээнд уг эмзэг байдлыг олсон байна. Vercel-ийн гүйцэтгэх захирал Гильермо Раух уг мэдээллийг баталгаажуулж, Linux виртуалчлалын салбарт өргөн ашиглагддаг уг системд аюул учирсныг мэдэгдэв.

KVM нь AWS болон Google-ийн үүлэн тооцооллын үйлчилгээнүүдээс гадна Nutanix, HPE, Proxmox зэрэг байгууллагын түвшний шийдлүүдэд өргөн ашиглагддаг. Мөн AWS-ийн бүтээсэн, нээлттэй эхийн Firecracker MicroVM технологи нь KVM дээр суурилдаг тул аюулгүй байдлын эрсдэл өндөр байгааг шинжээчид онцолж байна. Энэ төрлийн цоорхой нь халдлага үйлдэгчид виртуал орчноос гарч, тухайн сервер болон бусад виртуал машиныг бүрэн хяналтдаа авах боломжийг олгодог тул виртуалчлалын салбарт томоохон аюулд тооцогддог.

Одоогоор уг цоорхойг засах ажил болон үүнтэй холбоотой техникийн нарийвчилсан мэдээлэл олон нийтэд ил болоогүй байна. Засвар хийх явцад үйлчилгээг зогсоох эсвэл шууд засварлах (hot-patch) боломжтой эсэх нь тодорхойгүй байгаа бөгөөд аюулгүй байдлын үүднээс мэдээллийг хязгаартай түгээж байна. Энэ нь тус системд энэ жил бүртгэгдсэн хоёр дахь томоохон эмзэг байдал байж болзошгүй юм.

Дэлгэрэнгүйг эх сурвалжаас харах

↓Эх сурвалжийг нээх ↓

Linux KVM, the hypervisor favoured by hyperscale clouds, apparently has a full VM escape bug. That nasty news came from security researcher Paulos Yibelo, who on X shared a screenshot of a bug bounty award he won for discovering what he described as “Full VM escape zeroday (guest>host root in industry standard hypervisors)!” The bug bounty Yibelo participated in is run by Vercel, a company that provides MicroVMs as sandboxes for AI agents to work inside. The company’s Sandbox uses Firecracker MicroVMs, a technology created by AWS, which relies on Linux KVM – the kernel level hypervisor in Linux. Vercel CEO Guillermo Rauch named KVM as the hypervisor identified by Yibelo. “We’ve confirmed a KVM 0day through our Vercel Sandbox bounty program. Affecting the industry’s gold standard solution for Linux virtualization,” he wrote. And that’s all the info that has made it into the public view at this time. The Register can find no chat on relevant mailing lists. We have asked Rauch and Yibelo for additional details. Hopefully, we don’t hear from either of them for days or weeks, for two reasons. One is that guest-host escapes are the nightmare virtualization scenario because they mean whoever runs a guest VM could take over an entire server, and perhaps gain the ability to control other guests. The other is that KVM is astoundingly prevalent: AWS and Google both use it to power their public clouds. Enterprise virtualization players Nutanix, HPE, and Proxmox also rely on KVM. And of course KVM is also in Firecracker, which is open source and could therefore be running in all sorts of places. Whatever Yibelo discovered therefore very much needs a responsible disclosure process, because if hints about the flaw emerge it could allow attackers to do a lot of damage. Once a fix is found, the next question is whether implementing it will require disruption or downtime. It’s possible to hot-patch KVM, and to migrate live VMs from vulnerable hosts to machines running a patched version of Linux. Hopefully those techniques will work. This might be the second nasty bug discovered in KVM this year, after the so-called Januscape flaw. Beyond the potential risks this bug created, observers have suggested the potential seriousness of the flaw means Yibelo’s reward should exceed the $50,000 available under Vercel’s bug bounty program. ®

Та юу гэж бодож байна?

Сэтгэгдлээ оруулна уу!
Please enter your name here

MFC.mn сайтад сэтгэгдэл оруулахад анхаарах зүйлс

Холбоотой

spot_img

Шинэ

spot_img