爆毒液漏洞,是虚拟化上一个非常严重的漏洞,影响全线的基于KVM/XEN的虚拟化产品。
为什么影响如此严重
因为KVM/XEN的虚拟硬件采用QEMU模拟。CrowdStrike的Jason Geffner发现开源计算机仿真器QEMU中存在一个和虚拟软盘控制器相关的安全漏洞,代号VENOM,CVE编号为CVE-2015-3456。利用此漏洞攻击者可以在有问题的虚拟机中进行逃逸,并且可以在宿主机中获得代码执行的权限,实际上是一个溢出漏洞。
虚拟机有没有软驱都会受影响
这个漏洞属于首次发现,还没有见到被利用的迹象。这段软盘驱动代码可以追溯到2004年,打那起就没人碰过。之所以还保留下来,是因为有些环境下还需要虚拟软盘的驱动。任何虚拟机都有软驱控制器支持,都有该漏洞。
如何处理漏洞
所幸的是各大厂商已经提供了补丁,对用户来说需要做的就是升级:
RedHat/CentOS上只需要执行如下命令:
复制代码代码如下: yum update qemu-kvm
然后虚拟机关机,在启动。
如果业务重要,不能关机,可以采用如下方案:
如果基于共享存储,升级宿主机,然后在线迁移虚拟机。
如果是单机虚拟机,可以使用带存储的迁移做虚拟机的慢迁移。
对公有云和私有云的影响
目前大部分公有云都是基于KVM/XEN,漏洞对大部分公有云都用影响!
对私有云的影响要小很多,因为私有云全部是内部使用,风险可控。
广告合作:本站广告合作请联系QQ:858582 申请时备注:广告合作(否则不回)
免责声明:本站资源来自互联网收集,仅供用于学习和交流,请遵循相关法律法规,本站一切资源不代表本站立场,如有侵权、后门、不妥请联系本站删除!
免责声明:本站资源来自互联网收集,仅供用于学习和交流,请遵循相关法律法规,本站一切资源不代表本站立场,如有侵权、后门、不妥请联系本站删除!
暂无评论...
更新日志
2024年11月22日
2024年11月22日
- 证声音乐图书馆《绿意森林·吉他絮语》[320K/MP3][65.77MB]
- 证声音乐图书馆《绿意森林·吉他絮语》[FLAC/分轨][295.2MB]
- 证声音乐图书馆《流动与延展 彼拉提斯》[320K/MP3][56.88MB]
- 证声音乐图书馆《流动与延展 彼拉提斯》[FLAC/分轨][238.33MB]
- 张智霖2014《DEJAVU似曾相识(港版)》[WAV整轨]
- 邓丽君《Singles》2CD(金牛宫版)[正版原抓WAV+CUE]
- 2014第22届上海国际展会《SIAV纪念HQCD》原汁原味的“上海老歌”[WAV+CUE]
- 韩宝仪《抹去泪水》日本三菱母带1:1直刻版[WAV+CUE][1.1G]
- 孟庭苇《1990-1994钻石精选集》2CD 头版限量编号NEWXRCD[WAV+CUE][1.8G]
- 李宗盛《最完整精选全纪录》2CD 滚石[WAV+CUE][2G]
- 群星《HIKING嗨王中文版(HDCD金碟)》[2CD][APE分轨]
- 关牧村《中国低音天后》2CD[FLAC]
- 【古典音乐】图蕾克《巴赫-哥德堡变奏曲》(羽管键琴版)2CD.2004[FLAC+CUE整轨]
- 童丽《季候风》双层SACD头版限量珍藏[WAV+CUE][1.1G]
- 谭咏麟《倾·听》2022改编歌曲[WAV+CUE][1.2G]