Google выплатила $250 тыс. за уязвимость в Linux, позволяющую побег из гостевой VM

· Безопасность
Обнаружены две уязвимости в Linux, дающие непривилегированным пользователям root-права. За одну из них, допускающую выход за пределы гостевой виртуальной машины, Google выплатила исследователю $250 тысяч.

cover.svg

На этой неделе стало известно о двух уязвимостях в Linux, каждая из которых позволяет непривилегированным пользователям получить root-права в системе.

Одна из уязвимостей отнесена к разряду высокой опасности и позволяет злоумышленнику осуществить побег из гостевой виртуальной машины — то есть выйти за пределы изолированной среды и получить доступ к хост-системе. Именно за обнаружение этой уязвимости компания Google выплатила исследователю вознаграждение в размере $250 тысяч в рамках своей программы поиска уязвимостей.

Вторая уязвимость также даёт возможность повышения привилегий до уровня root, однако подробности о её характере и масштабе в текущих сообщениях не раскрываются.

Обе проблемы затрагивают ядро Linux и представляют интерес прежде всего для операторов облачных и виртуализированных инфраструктур, где изоляция гостевых систем от хоста является ключевым элементом безопасности. Возможность побега из виртуальной машины особенно опасна в мультиарендных средах, где на одном физическом сервере одновременно работают клиенты разных организаций.

Размер выплаченного вознаграждения — один из самых крупных в истории программ поиска уязвимостей Google — подчёркивает серьёзность обнаруженной проблемы и то значение, которое компания придаёт безопасности используемых ею компонентов с открытым исходным кодом.

Детали технической реализации атак, а также сведения о выпуске патчей и сроках их применения на момент публикации остаются ограниченными.


Источник: Ars Technica

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.