В ядре Linux нашли 16-летнюю уязвимость Januscape для побега из виртуальной машины

· Безопасность
Исследователи обнаружили в ядре Linux уязвимость под названием Januscape, существовавшую 16 лет. Она позволяет злоумышленникам вырваться за пределы виртуальной машины и выполнить произвольный код на хост-системе.

cover.svg

Специалисты по безопасности обнаружили в ядре Linux уязвимость, получившую название Januscape. По имеющимся данным, брешь оставалась незамеченной на протяжении 16 лет.

Уязвимость затрагивает системы на базе процессоров Intel и AMD. Она позволяет злоумышленнику выполнить побег из виртуальной машины (VM escape) и запустить произвольный код непосредственно на хост-системе, минуя изоляцию, которую должна обеспечивать виртуализация.

Почему это опасно

Побег из виртуальной машины считается одним из наиболее серьёзных классов уязвимостей в облачных и виртуализированных средах. Изоляция между гостевыми системами и хостом — ключевой механизм безопасности, на который полагаются провайдеры облачных услуг и операторы дата-центров при совместном использовании физического оборудования разными клиентами.

Если атакующий способен вырваться за пределы виртуальной машины, под угрозой оказываются не только данные и процессы конкретного гостя, но потенциально и другие виртуальные машины, работающие на том же физическом сервере.

То обстоятельство, что уязвимость оставалась в ядре Linux на протяжении 16 лет, подчёркивает сложность аудита низкоуровневого кода, отвечающего за виртуализацию, и работу с оборудованием разных производителей.

Подробности о технической природе уязвимости, статусе исправлений и затронутых версиях ядра пока ограничены.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.