Суть угрозы: от побега гостя до полного контроля
Исследователи опубликовали данные об уязвимости Zapscape, затрагивающей подсистему KVM (Kernel-based Virtual Machine) для архитектур x86/x86_64. Это не просто баг, а полноценный вектор атаки, позволяющий процессу внутри виртуальной машины (VM) выполнить код на хост-машине с привилегиями root. Уязвимость основана на ошибке use-after-free (использование после освобождения) в коде эмуляции теневой MMU (Shadow MMU emulation code).
Проблема существует в ядрах Linux с середины 2020 года и была исправлена 21 июля 2024 года. Исправление заключается в проверке валидности корня (root) перед предоставлением доступа к страницам MMU.
Два сценария атаки: DoS, RCE и LPE
Атакующий может использовать Zapscape двумя основными способами, в зависимости от конфигурации хоста:
- Guest-to-Host Escape (Побег гостя): Атакующий, арендовавший один инстанс в публичном облаке, может вызвать панику ядра хоста (DoS), выведя из строя все другие VM на физическом сервере, или выполнить удаленный код (RCE) с правами root на хосте, захватывая контроль над всей машиной.
- Local Privilege Escalation (LPE): На дистрибутивах вроде RHEL устройство
/dev/kvmимеет права доступа 0666 (world-writable). Это позволяет неавторизованному пользователю внутри VM использовать уязвимость для повышения привилегий до root прямо на хосте, так как хост-сторожевые VMM ioctls доступны и делают эксплойт более стабильным.
Затронутые версии и исправление
Уязвимость присутствует во всех версиях ядра Linux, выпущенных с середины 2020 года по 21 июля 2024 года. Разработчики ядра выпустили патчи для стабильных веток. Ниже приведена таблица с ключевыми версиями:
| Параметр | Значение |
|---|---|
| Тип уязвимости | Use-after-free в Shadow MMU KVM x86 |
| Диапазон затронутых версий | С середины 2020 года по 21 июля 2024 |
| Исправленные версии (стабильные) | 6.1.40, 6.6.26, 6.7.10, 6.8.6, 6.9.3 |
| Вектор атаки | Guest-to-Host Escape, Local Privilege Escalation (LPE) |
| Критичность для облаков | Высокая (риск компрометации хоста и соседей) |
| Наличие PoC | Да (публичный Proof of Concept, не weaponized) |
Почему это важно для инфраструктуры
Для пользователей публичных облаков и корпоративных дата-центров Zapscape представляет серьезную угрозу изоляции. Даже если хост-машина защищена, уязвимый гостевой инстанс может стать точкой входа для атаки на всю физическую ноду. Администраторам необходимо обновить ядра хостов до указанных выше версий или применить временные меры, такие как ограничение прав доступа к /dev/kvm (например, изменение с 0666 на 0660), если обновление ядра временно невозможно.
Источник: Phoronix ↗
