[漏洞預警] Qemu 虛擬機逃逸漏洞(CVE-2020-14364)
X0_0X2020-08-25 11:15:01
ISC2020第八屆互聯網安全大會上,QEMU-KVM虛擬機的0day漏洞(虛擬機逃逸)被公開。該漏洞可越界讀寫某一個堆之后0xffffffff(4 GB內存)的內容,可實現完整的虛擬機逃逸。阿里云已于2019年12月完成該漏洞的修復,云上主機已不受該漏洞影響。
2020年8月24日,qemu 官方更新了安全補丁修復該漏洞,漏洞編號:CVE-2020-14364,https://xenbits.xen.org/xsa/advisory-335.h...
漏洞詳情
2019年11月17日天府杯國際網絡安全大賽,第一次暴露出QEMU-KVM虛擬機的0day安全漏洞。2020年08月13日,ISC2020第八屆互聯網安全大會上,該漏洞被公開。該漏洞可越界讀寫某一個堆之后0xffffffff(4 GB內存)的內容,可實現完整的虛擬機逃逸,最終在宿主機中執行任意代碼,造成較為嚴重的信息泄露。經阿里云工程師分析后判定,該漏洞是 Qemu 歷史上最嚴重的虛擬機逃逸漏洞,影響到絕大部分使用 OpenStack 的云廠商。
解決方法
阿里云已于2019年12月完成該漏洞的修復,云上主機無需做修復操作。
如果您有相關需求或反饋,請提交工單聯系阿里云。
相關鏈接
X0_0X
暫無描述