В ядре Linux нашли 16-летнюю уязвимость Januscape для побега из виртуальной машины
Специалисты по безопасности обнаружили в ядре Linux уязвимость, получившую название Januscape. По имеющимся данным, брешь оставалась незамеченной на протяжении 16 лет.
Уязвимость затрагивает системы на базе процессоров Intel и AMD. Она позволяет злоумышленнику выполнить побег из виртуальной машины (VM escape) и запустить произвольный код непосредственно на хост-системе, минуя изоляцию, которую должна обеспечивать виртуализация.
Почему это опасно
Побег из виртуальной машины считается одним из наиболее серьёзных классов уязвимостей в облачных и виртуализированных средах. Изоляция между гостевыми системами и хостом — ключевой механизм безопасности, на который полагаются провайдеры облачных услуг и операторы дата-центров при совместном использовании физического оборудования разными клиентами.
Если атакующий способен вырваться за пределы виртуальной машины, под угрозой оказываются не только данные и процессы конкретного гостя, но потенциально и другие виртуальные машины, работающие на том же физическом сервере.
То обстоятельство, что уязвимость оставалась в ядре Linux на протяжении 16 лет, подчёркивает сложность аудита низкоуровневого кода, отвечающего за виртуализацию, и работу с оборудованием разных производителей.
Подробности о технической природе уязвимости, статусе исправлений и затронутых версиях ядра пока ограничены.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.