Tutoriel Linux

Een oude kwetsbaarheid in de KVM-hypervisor brengt de beveiliging van Linux-servers in gevaar.

Débutant4 min de lecture
À retenirLinux n'est pas réservé aux experts. Le bon point de départ : une distribution accessible, une sauvegarde propre et quelques commandes comprises.

De KVM-hypervisor, die virtualisatie biedt voor veel Linux-infrastructuren, bevatte een 16 jaar oude kwetsbaarheid. Deze kwetsbaarheid, genaamd “Januscape”, stelde een virtuele machine in staat de hostserver te compromitteren. De dreiging is met name aanwezig in cloudomgevingen en op gevirtualiseerde servers.

Deze kritieke kwetsbaarheid is het gevolg van een geheugenfout in de KVM-geheugenbeheerder (MMU) op Intel- en AMD-architecturen. De ontdekking werd gedaan door onafhankelijk onderzoeker Hyunwoo Kim, die het meldde aan het kvmCTF-programma van Google. De gevolgen kunnen ernstig zijn, met het risico op het uitvoeren van kwaadaardige code op de host.

Linux-beheerders moeten absoluut controleren op updates voor hun distributie, aangezien de oplossing niet direct beschikbaar is voor de vele bestaande varianten.

Januscape: Een kritieke kwetsbaarheid in KVM-virtualisatie die problemen veroorzaakt.

KVM is een type 1-hypervisor die veel gebruikt wordt in het Linux-ecosysteem, met name in publieke clouds zoals Google Cloud. Ondanks zijn befaamde robuustheid is er een ernstig beveiligingslek ontdekt in de geheugenbeheermodule. De zogenaamde “Januscape”-kwetsbaarheid is een use-after-free-fout in de shadow MMU, een cruciaal mechanisme voor het beheren van geheugenadressen in virtuele machines.

Deze kwetsbaarheid kan worden misbruikt door een aanvaller met root-toegang tot een virtuele machine. Ze kunnen dan de kernel van de host laten crashen of, in het ergste geval, code met verhoogde bevoegdheden injecteren. Stel je voor: één enkele virtuele machine in een publieke cloud die de hele fysieke server kan uitschakelen – dat is geen geringe prestatie!

Sommige distributies, met name Red Hat Enterprise Linux, laten de deur zelfs op een kier staan ​​door alle gebruikers schrijftoegang te geven tot het apparaat /dev/kvm. Deze mate van blootstelling vergemakkelijkt de toegang tot deze kwetsbaarheid en verhoogt de dreiging.

Een prestatie die met zorgvuldigheid en voorzichtigheid tot stand is gekomen.

Hyunwoo Kim heeft een proof-of-concept ontwikkeld dat een kernelpaniek veroorzaakt, wat leidt tot een denial-of-service-aanval. Hij heeft echter nog geen volledige exploitcode gepubliceerd waarmee een volledige ontsnapping uit de virtuele machine mogelijk zou zijn. Deze stilte wordt verklaard door de complexiteit van de exploit en ongetwijfeld ook door ethische overwegingen.

Niettemin vormt het bestaan ​​van deze kwetsbaarheid op zich al een ernstig risico voor gevirtualiseerde infrastructuren. Andere onderzoekers of kwaadwillenden zouden in de nabije toekomst een nog gevaarlijkere exploit kunnen ontwikkelen, vooral omdat vergelijkbare varianten al zijn ontdekt op andere architecturen, zoals ARM64.

Om dieper op dit onderwerp in te gaan, is het nuttig om een ​​diepgaande analyse van deze kwetsbaarheid te raadplegen op de website van De computerwereld.

Januscape is een van de vele Linux-kwetsbaarheden waar je voor moet oppassen.

De ontdekking van Januscape herinnert ons eraan dat virtualisatie, of het nu open source of proprietair is, een gevoelig gebied blijft. Zogenaamde “VM escape”-aanvallen behoren tot de meest gevreesde, omdat ze de fundamentele isolatie tussen de host en de gast doorbreken. Het ondermijnen van deze barrière legt de gehele infrastructuur bloot.

Hyunwoo Kim is geen onbekende met dit soort exploits. Hij publiceerde er zelf ook een, genaamd “Dirty Frag”, die verschillende kwetsbaarheden in de Linux-kernel combineert om privileges te verhogen. Dit laat zien dat waakzaamheid en snelle reactie essentieel zijn voor een veilig systeem.

De officiële oplossing voor Januscape is op 16 juni in de Linux-kernel geïntegreerd. De beschikbaarheid van patches in gangbare distributies zoals Red Hat, Debian en Fedora hangt echter af van de snelheid waarmee de beheerders ze uitbrengen. Het is daarom raadzaam om ze zo snel mogelijk te installeren en te voorkomen dat u zonder de juiste bescherming werkt!

Het belang van de update voor stabiliteit en veiligheid.

In dit soort situaties is het beter om je kop niet in het zand te steken. De aard van deze kwetsbaarheid is op zichzelf al een les: in gevirtualiseerde systemen hangt vertrouwen net zozeer af van de goede werking van de Linux-kernel als van die van de hypervisor. Het is alsof je een motor smeert voordat je hem uit elkaar haalt.

Het is essentieel om regelmatig beveiligingsmeldingen te controleren en patches te installeren zodra deze beschikbaar zijn. Dit omvat het controleren op patches voor de kernel en KVM-gerelateerde pakketten. Een up-to-date systeem is de beste verdediging tegen kwetsbaarheden die soms jarenlang onopgemerkt blijven voordat ze worden ontdekt.

Om dieper in te gaan op het onderwerp updates voor Linux, kunt u ook de systeembeheertips raadplegen op [websiteadres]. Linux Encaja.

Wat is de Januscape-kwetsbaarheid in KVM?

Dit is een ‘use-after-free’-geheugenkwetsbaarheid in het geheugenbeheer van de KVM-hypervisor, waardoor een virtuele machine kwaadaardige code kan uitvoeren op de Linux-host.

Welke systemen worden beïnvloed door Januscape?

Linux-servers die KVM gebruiken op Intel- en AMD-architecturen worden getroffen, met name servers die in cloudomgevingen zijn geïmplementeerd.

Hoe kunnen we ons tegen deze kwetsbaarheid beschermen?

De gecorrigeerde updates in de Linux-kernel moeten onmiddellijk worden toegepast en er moet worden gegarandeerd dat de gebruikte distributies deze patches correct hebben geïntegreerd.

Kan het defect storingen veroorzaken?

Ja, een beveiligingslek kan een ‘kernel panic’ veroorzaken, waardoor de server stopt of opnieuw opstart en de beschikbaarheid wordt beïnvloed.

Zijn er nog andere vergelijkbare kwetsbaarheden?

Ja, andere kwetsbaarheden zoals ITScape op ARM64 laten zien dat de dreiging van VM escape niet beperkt is tot één architectuurtype.

Bron: www.lemondeinformatique.fr

sudo apt update && sudo apt upgrade