Google выплатила $250 тыс. за уязвимость в Linux, позволяющую побег из гостевой VM
На этой неделе стало известно о двух уязвимостях в Linux, каждая из которых позволяет непривилегированным пользователям получить root-права в системе.
Одна из уязвимостей отнесена к разряду высокой опасности и позволяет злоумышленнику осуществить побег из гостевой виртуальной машины — то есть выйти за пределы изолированной среды и получить доступ к хост-системе. Именно за обнаружение этой уязвимости компания Google выплатила исследователю вознаграждение в размере $250 тысяч в рамках своей программы поиска уязвимостей.
Вторая уязвимость также даёт возможность повышения привилегий до уровня root, однако подробности о её характере и масштабе в текущих сообщениях не раскрываются.
Обе проблемы затрагивают ядро Linux и представляют интерес прежде всего для операторов облачных и виртуализированных инфраструктур, где изоляция гостевых систем от хоста является ключевым элементом безопасности. Возможность побега из виртуальной машины особенно опасна в мультиарендных средах, где на одном физическом сервере одновременно работают клиенты разных организаций.
Размер выплаченного вознаграждения — один из самых крупных в истории программ поиска уязвимостей Google — подчёркивает серьёзность обнаруженной проблемы и то значение, которое компания придаёт безопасности используемых ею компонентов с открытым исходным кодом.
Детали технической реализации атак, а также сведения о выпуске патчей и сроках их применения на момент публикации остаются ограниченными.
Источник: Ars Technica
Комментарии
Войдите, чтобы комментировать.