Hypervizor KVM, který poskytuje virtualizaci pro mnoho linuxových infrastruktur, obsahoval 16 let starou zranitelnost. Tato zranitelnost s názvem „Januscape“ umožňovala virtuálnímu počítači ohrozit hostitelský server. Tato hrozba je obzvláště rozšířená v cloudových prostředích a virtualizovaných serverech.
Tato kritická zranitelnost pramení z chyby paměti ve správci paměti KVM (MMU) na architekturách Intel a AMD. Objev učinil nezávislý výzkumník Hyunwoo Kim, který jej nahlásil programu kvmCTF společnosti Google. Důsledky jsou potenciálně závažné a hrozí spuštění škodlivého kódu na hostiteli.
Administrátoři Linuxu musí bezpodmínečně kontrolovat aktualizace svých distribucí, protože oprava není okamžitá v široké škále existujících variant.
Januscape: Kritická zranitelnost ve virtualizaci KVM, která způsobuje problémy
KVM je hypervizor typu 1, který je široce používán v ekosystému Linuxu, zejména ve veřejných cloudech, jako je Google Cloud. Navzdory jeho proslulé robustnosti byla v jeho modulu správy paměti objevena závažná bezpečnostní zranitelnost. Takzvaná zranitelnost „Januscape“ je chyba typu „use-after-free“ ve stínové MMU, což je klíčový mechanismus pro správu paměťových adres ve virtuálních strojích.
Tuto zranitelnost může zneužít útočník s root přístupem v hostovaném virtuálním počítači. Může pak způsobit selhání jádra hostitele nebo v nejhorším případě vložit kód s vyššími oprávněními. Představte si jeden virtuální počítač ve veřejném cloudu, který je schopen deaktivovat celý fyzický server – není to snadný úkol!
Některé distribuce, zejména Red Hat Enterprise Linux, dokonce nechávají dvířka pootevřená tím, že umožňují všem uživatelům přístup k zápisu do zařízení /dev/kvm. Tato úroveň vystavení usnadňuje přístup k této zranitelnosti a zvyšuje hrozbu.
Úspěch vyvinutý s bdělostí a opatrností
Hyunwoo Kim implementoval testovací kód, který spouští kernel panic a způsobuje odmítnutí služby (DOS). Zatím však nezveřejnil kompletní kód exploitu, který by umožnil úplný únik z virtuálního stroje. Toto mlčení je vysvětleno složitostí exploitu a nepochybně etickými úvahami.
Nicméně samotná existence této zranitelnosti představuje vážné riziko pro virtualizované infrastruktury. Jiní výzkumníci nebo útočníci by v blízké budoucnosti mohli snadno vymyslet nebezpečnější zneužití, zejména proto, že podobné varianty již byly objeveny na jiných architekturách, jako je ARM64.
Pro hlubší ponoření se do tohoto tématu je užitečné nahlédnout do hloubkové analýzy této zranitelnosti na webových stránkách Svět počítačů.
Januscape je jednou z řady zranitelností Linuxu, na které je třeba si dát pozor.
Objev Januscape slouží jako připomínka toho, že virtualizace, ať už open source nebo proprietární, zůstává citlivou oblastí. Takzvané útoky „VM escape“ patří k nejobávanějším, protože narušují základní izolaci mezi hostitelem a hostem. Podkopání této bariéry odhaluje celou infrastrukturu.
Hyunwoo Kim není s tímto typem zneužití žádným nováčkem. Zveřejnil také jeden s názvem „Dirty Frag“, který kombinuje několik zranitelností linuxového jádra za účelem zvýšení oprávnění. To dokazuje, že bdělost a reakceschopnost jsou klíčem k udržení bezpečnosti systému.
Oficiální oprava pro Januscape byla integrována do linuxového jádra 16. června. Dostupnost záplat v běžných distribucích, jako jsou Red Hat, Debian nebo Fedora, však závisí na rychlosti správců. Nejlepší je zajistit jejich instalaci co nejdříve a vyhnout se provozu bez řádné ochrany!
Důležitost aktualizace pro stabilitu a bezpečnost
V takových situacích je nejlepší nestrkat hlavu do písku. Samotná podstata této zranitelnosti je poučná: ve virtualizovaných systémech závisí důvěra stejně tak na správném fungování linuxového jádra jako na hypervisoru. Je to jako promazat motor před jeho rozebráním.
Je nezbytné pravidelně sledovat bezpečnostní oznámení a nasazovat záplaty, jakmile jsou k dispozici. To zahrnuje kontrolu záplat pro jádro a balíčky související s KVM. Aktuální systém je nejlepší obranou proti zranitelnostem, které někdy leží skryty i roky, než jsou odhaleny.
Chcete-li se hlouběji ponořit do tématu aktualizací v systému Linux, nahlédněte také do tipů pro správu systému na adrese [webová adresa]. Linux Encaja.
Jaká je zranitelnost Januscape v KVM?
Jedná se o zranitelnost paměti typu „použití po uvolnění“ ve správci paměti hypervizoru KVM, která umožňuje virtuálnímu počítači spouštět škodlivý kód na hostiteli se systémem Linux.
Které systémy jsou ovlivněny aplikací Januscape?
Postiženy jsou servery Linux používající KVM na architekturách Intel a AMD, zejména ty nasazené v cloudových prostředích.
Jak se můžeme před touto zranitelností chránit?
Opravené aktualizace v linuxovém jádře musí být neprodleně nainstalovány a musí být zajištěno, aby použité distribuce tyto záplaty správně integrovaly.
Může vada způsobit poruchu?
Ano, zneužití může spustit „paniku jádra“, která způsobí zastavení nebo restart serveru, což ovlivní dostupnost.
Existují další podobné zranitelnosti?
Ano, další zranitelnosti, jako například ITScape na ARM64, ukazují, že hrozba úniku virtuálních počítačů není omezena na jeden typ architektury.
Zdroj: www.lemondeinformatique.fr