Na 8ª Conferência de Segurança da Internet 2020 (ISC 2020), as vulnerabilidades de dia zero em escape de VM QEMU/KVM foram divulgadas. As vulnerabilidades de dia zero em escape de VM podem ser exploradas para ler e gravar dados não autorizados de até 0xffffffff (ou seja, 4 GB de tamanho) de um heap e permitir um escape completo de VM. A Alibaba Cloud corrigiu essas vulnerabilidades.
Vulnerabilidade detectada
As vulnerabilidades de dia zero em escape de VM QEMU/KVM foram expostas pela primeira vez no Tianfu Cup 2019 International Cybersecurity Contest em 17 de novembro de 2019. Na ISC 2020, realizada em 13 de agosto, as vulnerabilidades foram divulgadas. As vulnerabilidades de dia zero em escape de VM podem ser exploradas para ler e gravar dados não autorizados de até 0xffffffff (ou seja, 4 GB de tamanho) de um heap e permitir um escape completo de VM. O código pode então ser executado no host e resultar em vazamentos graves de informações. Até o momento, o QEMU não forneceu patches oficiais para as vulnerabilidades.
Solução
A Alibaba Cloud corrigiu essas vulnerabilidades em dezembro de 2019. Você não precisa realizar nenhuma operação para corrigir as vulnerabilidades.
Parte anunciante
Alibaba Cloud Computing Co., Ltd.