XEN虚拟机监控器出现“致命”漏洞

栏目: 服务器 · 发布时间: 6年前

内容简介:XEN虚拟机监控器出现“致命”漏洞

XEN虚拟机监控器出现“致命”漏洞

XEN一向以高性能、占用资源少著称,赢得了IBM、AMD、HP、Red Hat和Novell等众多世界级软硬件厂商的高度认可和大力支持,不少国内外企事业用户用XEN来搭建高性能的虚拟化平台。然而,XEN近期被指出一个“致命”漏洞。

来自Quarkslab的安全专家Jérémie Boutoille说,他已经在Xen虚拟机监控器上发现了一个关键漏洞,该漏洞会导致潜在的权限提升风险。

使用x86硬件的半虚拟化(PV)用户需要注意:该漏洞版本已确定为CVE-2016-6258,并且能够影响Xen的所有版本。 硬件虚拟机(HVM)和ARM的用户则无需担心。

研究人员在Xenbits网站上发出公告:

“只运行硬件虚拟机(HVM)的用户能避免这一漏洞。”

漏洞原理

Xen平台PV模式下运行的虚拟机被披露存在权限提升漏洞。当满足一定条件,用于控制验证页表的代码可被绕过,导致PV模式下的普通用户(如Guest)可使用超级页表映射权限重新定义可写入的映射。由于漏洞产生原因为页表关联权限绕过,即使在Xen系统配置“allowsuperpage”命令行选项为“否”的情况下也会受到漏洞的影响。综合利用漏洞,可提升普通用户权限,进而控制整个虚拟机系统,构成用户主机数据泄漏风险。

漏洞补丁

Qubes操作系统(Qubes充分利用了虚拟化技术(基于安全虚拟机Xen))的开发者——著名的波兰女黑客Joanna Rutkowska说:

该漏洞是致命的。外界在短时间内就XEN PV虚拟化模块代码再次出现漏洞进行了公开讨论,黑客能够通过Xsa-182漏洞完全控制运行在xen上的虚拟机。我们不会因为已经完成的补丁而轻易遗忘这个漏洞。

补丁可在 这里 下载。

*参考来源: betanews 。FB小编bimeover编译,转载请注明来自FreeBuf黑客与极客(FreeBuf.COM)


以上就是本文的全部内容,希望对大家的学习有所帮助,也希望大家多多支持 码农网

查看所有标签

猜你喜欢:

本站部分资源来源于网络,本站转载出于传递更多信息之目的,版权归原作者或者来源机构所有,如转载稿涉及版权问题,请联系我们

赛博空间的奥德赛

赛博空间的奥德赛

(荷兰)约斯·德·穆尔 (Jos de Mul) / 麦永雄 / 广西师范大学出版社 / 2007-2 / 38.00元

本书揭示了数码信息时代的电子传媒与赛博空间为人类历史的发展提供的新的可能性。本书第一部分“通向未来的高速公路”,涉及无线想象、政治技术和极权主义在赛博空间的消解等题旨;第二部分“赛博空间的想象” ,讨论空间文学探索简史、电影和文化的数码化;第三部分”可能的世界” ,关涉世界观的信息化、数码复制时代的世界、数码此在等层面;第四、五部分探讨主页时代的身份、虚拟人类学、虚拟多神论、赛博空间的进化、超人文......一起来看看 《赛博空间的奥德赛》 这本书的介绍吧!

在线进制转换器
在线进制转换器

各进制数互转换器

SHA 加密
SHA 加密

SHA 加密工具

正则表达式在线测试
正则表达式在线测试

正则表达式在线测试