Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Investigador de seguridad afirma haber hallado fallo de escape de invitado a anfitrión en KVM


Destaca el hallazgo de un fallo de día cero en Linux KVM que permite el escape total de máquinas virtuales, afectando a gigantes como AWS y Google. Además, Anthropic presenta Mythos, un modelo de IA avanzado para la detección de errores y vulnerabilidades.



Linux KVM, el hipervisor preferido por las nubes a hiperescala, aparentemente tiene un error de escape completo de VM.

Esta desagradable noticia provino del investigador de seguridad Paulos Yibelo, quien compartió en X una captura de pantalla [enlace] de una recompensa por errores que ganó por descubrir lo que describió como "¡Día cero de escape completo de VM (root de invitado a host en hipervisores estándar de la industria)!".

El programa de recompensas en el que participó Yibelo es gestionado por Vercel, una empresa que proporciona MicroVMs como sandboxes para que agentes de IA trabajen en su interior. El Sandbox de la compañía utiliza MicroVMs de Firecracker, una tecnología creada por AWS [enlace], que se apoya en Linux KVM, el hipervisor a nivel de kernel en Linux.


El CEO de Vercel, Guillermo Rauch, nombró [enlace] a KVM como el hipervisor identificado por Yibelo.


"Hemos confirmado un 0day de KVM a través de nuestro programa de recompensas de Vercel Sandbox. Afecta a la solución estándar de oro de la industria para la virtualización de Linux", escribió.

Y esa es toda la información que ha llegado al dominio público en este momento. No se han encontrado discusiones en las listas de correo pertinentes. Hemos solicitado detalles adicionales a Rauch y Yibelo.

Con suerte, no tendremos noticias de ninguno de ellos durante días o semanas, por dos razones.

Una es que los escapes de invitado a host son el escenario de pesadilla de la virtualización porque significan que quien ejecuta una VM invitada podría tomar el control de un servidor completo y, tal vez, ganar la capacidad de controlar otros invitados.

La otra es que KVM es asombrosamente prevalente: tanto AWS como Google lo utilizan para alimentar sus nubes públicas. Jugadores de virtualización empresarial como Nutanix, HPE y Proxmox también dependen de KVM. Y, por supuesto, KVM también está en Firecracker, que es de código abierto y, por lo tanto, podría estar ejecutándose en todo tipo de lugares.

Por lo tanto, cualquier cosa que Yibelo haya descubierto necesita urgentemente un proceso de divulgación responsable, ya que una filtración podría permitir a los atacantes causar muchos daños.

Una vez que se encuentre una solución, la siguiente pregunta es si su implementación requerirá interrupciones o tiempo de inactividad. Es posible aplicar parches en caliente (hot-patch) a KVM y migrar VMs en vivo desde hosts vulnerables a máquinas que ejecuten una versión parcheada de Linux. Esperemos que esas técnicas funcionen.

Este podría ser el segundo error grave descubierto en KVM este año, después del llamado fallo Januscape.


Más allá de los riesgos potenciales que creó este error, los observadores han sugerido que la gravedad potencial del fallo significa que la recompensa de Yibelo debería exceder los 50.000 dólares disponibles bajo el programa de recompensas de Vercel. ®

Fuente:
TheRegister

0 comments :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.