محقق امنیتی ادعا می کند که آنها نقص فرار مهمان-میزبان KVM را پیدا کرده اند
به نظر می رسد که MicroVM های Firecracker که در AWS شروع به کار کردند، مشکل هستند
لینوکس KVM، هایپروایزر مورد علاقه ابرهای مقیاس بزرگ، ظاهرا دارای یک باگ کامل فرار از VM است. این خبر ناخوشایند از سوی محقق امنیتی پائولوس ییبلو منتشر شد، که در X تصویری از جایزه باگ بونتی که برای کشف چیزی که او به عنوان «فرار کامل از VM صفر (میهمان > ریشه میزبان در هایپروایزرهای استاندارد صنعتی) برنده شد را به اشتراک گذاشت! باگ بوونتی که Yibelo در آن شرکت کرد توسط Vercel اداره می شود، شرکتی که MicroVM ها را به عنوان جعبه های ماسه ای برای عوامل هوش مصنوعی فراهم می کند تا در داخل آن کار کنند.
Sandbox این شرکت از Firecracker MicroVMs استفاده میکند، فناوری ایجاد شده توسط AWS، که به Linux KVM متکی است - هایپروایزر سطح هسته در لینوکس. مدیر عامل Vercel، Guillermo Rauch، KVM را به عنوان هایپروایزر شناسایی شده توسط Yibelo معرفی کرد. او نوشت: "ما یک KVM 0day را از طریق برنامه جایزه Vercel Sandbox خود تأیید کردیم. این راه حل استاندارد طلایی صنعت برای مجازی سازی لینوکس را تحت تاثیر قرار می دهد." و این تمام اطلاعاتی است که در این زمان در معرض دید عموم قرار گرفته است. ثبت نام نمی تواند هیچ چتی در لیست های پستی مربوطه پیدا کند. ما از Rauch و Yibelo برای جزئیات بیشتر خواسته ایم.
امیدواریم به دو دلیل روزها یا هفتهها از هیچ یک از آنها خبری نداشته باشیم. یکی این که فرار مهمان-میزبان سناریوی مجازی سازی کابوس است زیرا به این معنی است که هر کسی که یک VM مهمان را اجرا می کند می تواند کل سرور را تصاحب کند و شاید توانایی کنترل مهمانان دیگر را به دست آورد. مورد دیگر این است که KVM به طرز شگفت آوری رایج است: AWS و Google هر دو از آن برای تامین انرژی ابرهای عمومی خود استفاده می کنند. بازیکنان مجازی سازی سازمانی Nutanix، HPE و Proxmox نیز به KVM متکی هستند. و البته KVM نیز در Firecracker است، که منبع باز است و بنابراین می تواند در انواع مکان ها اجرا شود.
بنابراین، هر آنچه که Yibelo کشف کرد، به یک فرآیند افشای مسئولانه نیاز دارد، زیرا اگر نکاتی در مورد این نقص ظاهر شود، میتواند به مهاجمان اجازه آسیبهای زیادی را بدهد. هنگامی که یک راه حل پیدا شد، سوال بعدی این است که آیا اجرای آن به اختلال یا خرابی نیاز دارد. میتوان KVM را Hot Patch کرد و VMهای زنده را از میزبانهای آسیبپذیر به ماشینهایی که نسخه وصلهشده لینوکس را اجرا میکنند، منتقل کرد. امیدوارم این تکنیک ها کارساز باشند. این ممکن است دومین باگ ناخوشایند کشف شده در KVM در سال جاری، پس از به اصطلاح نقص Januscape باشد.
فراتر از خطرات بالقوه ای که این باگ ایجاد می کند، ناظران پیشنهاد کرده اند که جدی بودن این نقص به این معناست که پاداش Yibelo باید از 50000 دلار موجود در برنامه پاداش باگ Vercel تجاوز کند. ®
متن اصلی (انگلیسی)
Security researcher claims to they found KVM guest-host escape flaw
Firecracker MicroVMs, which started at AWS, seem to be the problem