необычный
MicroVM Firecracker, запущенные на AWS, кажутся проблемой
Linux KVM, гипервизор, предпочитаемый гипермасштабируемыми облаками, похоже, имеет полную ошибку выхода из виртуальной машины.
Эти плохие новости пришли от исследователя безопасности Паулоса Йибело, который на X поделился снимком экрана с наградой за обнаружение ошибок, которую он получил за обнаружение того, что он назвал «Полным выходом виртуальной машины из нулевого дня (гость>корневой хост в стандартных гипервизорах)!»
Вознаграждение за обнаружение ошибок, в котором участвовал Ибело, управляется компанией Vercel, которая предоставляет MicroVM в качестве песочниц для работы агентов ИИ. Sandbox использует Firecracker MicroVMs компании, технологию, созданную AWS, которая опирается на Linux KVM — гипервизор уровня ядра в Linux.
Генеральный директор Vercel Гильермо Раух назвал KVM гипервизором, указанным Ибело.
«Мы подтвердили KVM 0day в рамках нашей бонусной программы Vercel Sandbox. Это затрагивает золотой стандарт отрасли для виртуализации Linux», — написал он.
И это вся информация, которая на данный момент стала достоянием общественности. Регистр в соответствующих списках рассылки чат не найден. Мы попросили Рауха и Йибело предоставить более подробную информацию.
Будем надеяться, что мы не получим известий ни от одного из них в течение нескольких дней или недель по двум причинам.
Во-первых, выход из гостевого хоста — это кошмарный сценарий виртуализации, поскольку он означает, что любой, кто управляет гостевой виртуальной машиной, может взять на себя управление всем сервером и иметь возможность контролировать других гостей.
Во-вторых, KVM на удивление широко распространен: и AWS, и Google используют его для питания своих публичных облаков. Игроки в области корпоративной виртуализации Nutanix, HPE и Proxmox также полагаются на KVM. И, конечно же, KVM также присутствует в Firecracker, который имеет открытый исходный код и поэтому может быть запущен в самых разных местах.
Поэтому все, что обнаруживает Ибело, отчаянно нуждается в ответственном процессе раскрытия, потому что, если появятся подсказки об уязвимости, это может позволить злоумышленникам нанести еще больший ущерб.
Как только исправление будет найдено, следующий вопрос заключается в том, потребует ли его внедрение задержки или простоя. Можно выполнить горячее исправление KVM и перенести работающие виртуальные машины с уязвимых хостов на машины под управлением исправленной версии Linux. Надеюсь, эти методы сработают.
Возможно, это вторая серьезная ошибка, обнаруженная в KVM в этом году, после так называемой уязвимости Januscape.
Помимо потенциальной опасности, создаваемой этой ошибкой, наблюдатели предположили, что потенциальная серьезность уязвимости означает, что вознаграждение Ибело должно превысить сумму в 50 000 долларов, доступную в рамках программы вознаграждений за обнаружение ошибок Vercel. ®