Linux KVM виртуалчлалын системд ноцтой цоорхой илэрснийг судлаач мэдээллээ

Published:

Энэхүү мэдээ, нийтлэлийг хиймэл оюун боловсруулав.

Кибер аюулгүй байдлын судлаач Паулос Йибело салбарын стандарт болсон KVM гипервизорт виртуал машинаас гарах боломжтой цоорхойг олсноо зарлалаа

Linux KVM гипервизорт илэрсэн энэхүү “Zero-day” буюу өмнө нь бүртгэгдээгүй цоорхой нь виртуал машины орчноос гарч, үндсэн серверт нэвтрэх эрсдэлтэй гэж судлаач Паулос Йибело мэдэгджээ. Тэрээр Vercel компанийн алдаа илрүүлэх хөтөлбөрийн хүрээнд уг эмзэг байдлыг олж илрүүлсэн байна.

Vercel компанийн гүйцэтгэх захирал Гильермо Раух KVM-д ноцтой цоорхой байгааг баталсан бөгөөд энэ нь Linux виртуалчлалын салбарт өргөн ашиглагддаг технологид нөлөөлж байна. KVM нь AWS, Google зэрэг үүлэн тооцооллын томоохон үйлчилгээнүүдээс гадна Nutanix, HPE, Proxmox зэрэг байгууллагын түвшний шийдлүүдийн суурь технологи юм.

Виртуал машины орчноос гарах (guest-to-host escape) боломжтой цоорхой нь халдагчид сервер бүхэлдээ болон бусад виртуал машиныг хяналтдаа авах аюултай тул маш өндөр эрсдэлтэйд тооцогддог. Одоогоор уг цоорхойг засах ажиллагаа болон нөлөөллийн талаарх дэлгэрэнгүй мэдээлэл нууцлаг хэвээр байна.

Салбарын ажиглагчдын зүгээс уг асуудлын ноцтой байдлыг харгалзан судлаачид олгох урамшууллын хэмжээг Vercel-ийн одоогийн 50,000 ам.долларын дээд хязгаараас давж магадгүй гэж үзэж байна. Энэ нь тус онд KVM системд илэрсэн хоёр дахь ноцтой асуудал болж болзошгүй юм.

Дэлгэрэнгүйг эх сурвалжаас харах

↓Эх сурвалжийг нээх ↓

Linux KVM, the hypervisor favoured by hyperscale clouds, apparently has a full VM escape bug. That nasty news came from security researcher Paulos Yibelo, who on X shared a screenshot of a bug bounty award he won for discovering what he described as “Full VM escape zeroday (guest>host root in industry standard hypervisors)!” The bug bounty Yibelo participated in is run by Vercel, a company that provides MicroVMs as sandboxes for AI agents to work inside. The company’s Sandbox uses Firecracker MicroVMs, a technology created by AWS, which relies on Linux KVM – the kernel level hypervisor in Linux. Vercel CEO Guillermo Rauch named KVM as the hypervisor identified by Yibelo. “We’ve confirmed a KVM 0day through our Vercel Sandbox bounty program. Affecting the industry’s gold standard solution for Linux virtualization,” he wrote. And that’s all the info that has made it into the public view at this time. The Register can find no chat on relevant mailing lists. We have asked Rauch and Yibelo for additional details. Hopefully, we don’t hear from either of them for days or weeks, for two reasons. One is that guest-host escapes are the nightmare virtualization scenario because they mean whoever runs a guest VM could take over an entire server, and perhaps gain the ability to control other guests. The other is that KVM is astoundingly prevalent: AWS and Google both use it to power their public clouds. Enterprise virtualization players Nutanix, HPE, and Proxmox also rely on KVM. And of course KVM is also in Firecracker, which is open source and could therefore be running in all sorts of places. Whatever Yibelo discovered therefore very much needs a responsible disclosure process, because if hints about the flaw emerge it could allow attackers to do a lot of damage. Once a fix is found, the next question is whether implementing it will require disruption or downtime. It’s possible to hot-patch KVM, and to migrate live VMs from vulnerable hosts to machines running a patched version of Linux. Hopefully those techniques will work. This might be the second nasty bug discovered in KVM this year, after the so-called Januscape flaw. Beyond the potential risks this bug created, observers have suggested the potential seriousness of the flaw means Yibelo’s reward should exceed the $50,000 available under Vercel’s bug bounty program. ®

Та юу гэж бодож байна?

Сэтгэгдлээ оруулна уу!
Please enter your name here

MFC.mn сайтад сэтгэгдэл оруулахад анхаарах зүйлс

Холбоотой

spot_img

Шинэ

spot_img