男士XEN虚拟机监控器出现致命漏洞

机床2020年09月16日

XEN虚拟机监控器出现“致命”漏洞

XEN一向以高性能、占用资源少著称,赢得了IBM、AMD、HP、Red Hat和Novell等众多世界级软硬件厂商的高度认可和大力支持,不少国内外企事业用户用XEN来搭建高性能的虚拟化平台。然而,XEN近期被指出一个致命漏洞。

来自Quarkslab的安全专家Jrmie Boutoille说,他已经在Xen虚拟机监控器上发现了一个关键漏洞,该漏洞会导致潜在的权限提升风险。

使用x86硬件的半虚拟化(PV)用户需要注意:该漏洞版本已确定为CVE-,并且能够影响Xen的所有版本。硬件虚拟机(HVM)和ARM的用户则无需担心。

研究人员在Xenbits站上发出公告:只运行硬件虚拟机(HVM)的用户能避免这一漏洞。

漏洞原理

Xen平台PV模式下运行的虚拟机被披露存在权限提升漏洞并且被认为是进步最快奖的候选之一。。当满足一定条件,用于控制验证页表的代码可被绕过,导致PV模式下的普通用户(如Guest)可使用超级页表映射权限重新定义可写入的映射。由于漏洞产生原因为页表关联权限绕过,即使在Xen系统配置allowsuperpage命令行选项为否的情况下也会受到漏洞的影响。综合利用漏洞,可提升普通用户权限,进而控制整个虚拟机系统

,构成用户主机数据泄漏风险。

漏洞补丁

Qubes操作系统(Qubes充分利用了虚拟化技术(基于安全虚拟机Xen))的开发者著名的波兰女黑客Joanna Rutkowska说:

该漏洞是致命的。外界在短时间内就XEN PV虚拟化模块代码再次出现漏洞进行了公开讨论,黑客能够通过Xsa-182漏洞完全控制运行在xen上的虚拟机。我们不会因为已经完成的补丁而轻易遗忘这个漏洞。





什么是小儿积食
小朋友积食吃什么
整形
相关阅读
到底最火发型100款,想清爽利落,赶快挑一款吧

Hello,大家好,很高兴现今又为大家产生了,最近最高雅最火的风行衣著100多...

2024-12-24
遵义第一波消费券几分钟内全部抢完!未来三周还有三波

封面新闻业 易弋力 “奔到唯600元减200元的大额券去的,最后抢夺了唯50元减...

2024-12-13
哈佛代理校长2022年毕业演讲:带着激情和热情去拥抱未知世界!

全文高约 2700 字,阅读大约需要 4 分钟 本文转载自归国辞书(ID:Liuxuezidian...

2024-11-12
肯豆的衣品真是“卡戴珊家之最”,漂亮有型,身材挑不出毛病

分享最当今的风尚外套搭上,让你在四季都能美显现出来见习更是让人,女人...

2024-11-03
亲爸带娃想没用,给娃制作了一个“简易秋千”火了,网友:厉害了

宝爸随身携带特里,只不过天生随身携送去一股粗犷气质,颇高宝妈随身携带...

2024-10-11
到群众最需的地方去

4月初17日,苏州徐汇法院邻里法官王宏霞早早整天,7点多给定后开始了当天...

2024-09-15
友情链接