Falha de 16 anos no kernel Linux permite controle de servidores a partir de máquinas virtuais

Uma falha de segurança foi encontrada nesta semana no subsistema KVM do kernel Linux. Com o nome de Januscape, ela permite que invasores quebrem o isolamento de máquinas virtuais, para assumir o controle total ou derrubar o sistema hospedeiro.

A descoberta é do pesquisador Hyunwoo Kim, que recebeu uma recompensa de US$ 350 mil do Google, por meio do programa kvmCTF bug bounty da gigante de Mountain View. A vulnerabilidade foi corrigida no último mês de julho.

O problema afeta processadores Intel e AMD, por meio de um mecanismo conhecido como “use after free”, situação na qual o sistema continua a utilizar uma porção de memória após a sua exclusão. Ao identificar a posição dessa fatia, o usuário com privilégios de administrador na máquina virtual consegue inserir dados e instruções para atacar a máquina física principal.

Clique aqui para ler mais

Rolar para cima