HeadlinesBriefing favicon HeadlinesBriefing.com

Code-Ausführung in QubesOS über Copy-to-VM-Fehler

Hacker News •
×

Qubes Security Bulletin 120 meldet eine kritische Schwachstelle im Qubes OS, die durch den qvm-copy-to-vm-Fehler willkürlichen Codeausführung in dom0 ermöglicht. Wenn ein Benutzer eine Datei von dom0 zu einer kompromittierten VM kopiert, kann die bösartige VM Befehle in dom0 injizieren und damit potenziell die volle Kontrolle über das System erlangen.

Der Fehler liegt im Dateinamen-Sanierungsprozess des qvm-copy-to-vm Tools. Wenn die Kopie fehlschlägt, meldet die Ziel-VM Fehler zurück an dom0, die eine GUI-Nachricht mit der Funktion system() anzeigen. Die Funktion sanitize_remote_filename() entfernt lediglich nicht-ASCII-Zeichen und Anführungszeichen, lässt jedoch Shell-Meta-Zeichen unberührt, was eine Befehlsinjektion ermöglicht.

Die Ausnutzung dieser Schwachstelle erfordert, dass der Benutzer einen Aufruf von qvm-copy-to-vm von dom0 zu einer kompromittierten VM initiiert. Keine weitere Benutzeraktion ist für die Ausnutzung erforderlich. Benutzer sollten normalerweise aktualisieren, um Sicherheitsupdates zu erhalten. Die VM-Version von qvm-copy-to-vm ist nicht betroffen, da ihre Fehlerbericht-Funktion von der dom0-Implementierung abweicht.

Schlüsselentitäten: Unternehmen: Qubes OS