根据外媒arstechnica援引安全机构crowdstrike的报道称,流行的大多数虚拟化平台存在VENOM(毒液)漏洞,该漏洞存在于虚拟主机中的模拟软驱中,使用该漏洞能让攻击者越过虚拟化技术的限制,访问并监视控制宿主机,并通过宿主机的权限来访问控制其他虚拟主机。

目前,已知的XEN、KVM、QEMU受此漏洞的影响,而VMWare和Hyper-V不受影响。目前,包括Ubuntu、RedHat、XEN、QEMU以及Lionde等已经提供修复补丁或者发布安全通告。

虚拟化平台存在“毒液”漏洞 可控制宿主机

毒液漏洞

安全机构表示,该漏洞由crowdstrike的高级技术员Jason Geffner在检查虚拟化平台安全性时发现的,漏洞自2004年模拟软驱代码首次添加到QEMU的代码库中就已经存在,时间长达11年之久。漏洞主要是由于模拟软驱代码中的一个问题导致的,虽然软驱早已经过时,但这些虚拟化技术在虚拟机创建时默认添加了软盘驱动器,就算软驱被移除或者禁用,该漏洞还是可以被利用。此外,和以前发现的虚拟平台漏洞或者bug不同,以前的只能应用于虚拟机,这次的漏洞可以越过虚拟化平台的限制,直接控制宿主机,危害比较严重。

Errata Security的安全技术员在博客中针对此漏洞称,这是一个完美的bug,一旦控制宿主机,利用宿主机强大的性能,可以进行比特币挖矿、密码暴力破解、或者获取宿主机所有的虚拟机上的RSA私匙、数据库等。危害相当严重,难以想象这个存在11年的漏洞如果被类似NSA的机构发现会是一种什么情况。

关注中国IDC圈官方微信:idc-quan 我们将定期推送IDC产业最新资讯

查看心情排行你看到此篇文章的感受是:


  • 支持

  • 高兴

  • 震惊

  • 愤怒

  • 无聊

  • 无奈

  • 谎言

  • 枪稿

  • 不解

  • 标题党
2020-06-29 16:20:37
云技术 云计算底层技术之虚拟化技术
首先我们先了解一下什么是虚拟化,虚拟化是云计算的基础。简单来说,虚拟化就是在一台物理服务器上,运行多台“虚拟服务器”。这种虚拟服务器,也叫虚拟机(VM,Virtual Ma <详情>
2017-10-31 10:14:01
安全监控 数据中心的安全与控制
如今,软件定义的数据中心(SDDC)和混合基础架构为数字业务创造了机会,同时也为IT部门对数据中心安全和控制带来了挑战,特别是在尝试集成和部署传统安全解决方案时。 <详情>
2015-08-17 09:43:34
数据中心节能 多图带您领略Windows 10 Server虚拟化平台风采
Windows 10 Server的重点是虚拟化平台。从微软发布的信息来看,最终Windows 10 Server的命名可能会是Windows Server 2016。续上一篇的体验,我们来看看虚拟化平台方面的改 <详情>
2015-01-04 13:19:30
互联网 很快,你可以用 Moto 360 控制现代汽车了
汽车和移动设备的结合越来越紧密,汽车更是被形容为带着轮子的智能手机,两者之间的连接、交互只会越来越多,比如韩国汽车厂商现代又朝着汽车智能化迈近了一步,宣布将推出 <详情>
2014-11-12 17:54:22
互联网 Sesame Phone免触智能手机:残疾人可用头控制
有家创业公司开发出了一种免触式智能手机,让残疾人用头部即可进行控制。 <详情>