Zapscape sebezhetőség: így kerülhet veszélybe a felhőservered, még VM nélkül is
A felhőbiztonság rémálma, amire senki sem számított
Amikor virtual private servert (VPS) bocsátasz egy felhőplatformon, joggal számítasz arra, hogy a bérlők közötti izoláció megfelelően működik. A szomszédod feltört konténere nem fogja befolyásolni a te példányodat — legalábbis ez a virtualizáció alapvető ígérete: erős határok a közös hardveren futó munkaterhelések között.
A Zapscape ezt az ígéretet aggasztó módon rombolja szét.
Biztonsági kutatók fedezték fel ezt a Linux KVM sebezhetőséget, amely a Kernel-based Virtual Machine alrendszer bizonyos memóriakezelési műveleteinek hibáját használja ki. A KVM az a nyílt forráskódú virtualizációs technológia, amely milliókkal dolgozik szerte a világon — az infrastructure-as-a-service telepítések nagy részét is ez hajtja.
Az igazán riasztó rész
A hagyományos VM escape támadásokhoz a támadónak már meg kellett vetnie a lábát a virtuális gépen belül. Ezt követően használta ki a hypervisor hiányosságait, hogy kijusson és hozzáférjen a host rendszerhez.
A Zapscape teljesen megváltoztatja ezt a számítást.
A sebezhetőség akár olyan szervereken is kiváltható, amelyeken egyáltalán nem futnak virtuális gépek. Ez azt jelenti, hogy a bare-metal szerverek — amelyek közvetlenül a hardveren futnak virtualizáció nélkül — potenciálisan kompromittálódhatnak, ha egy sebezhető kernel verziót használnak. A támadási felület messze túlmutat a hagyományos VM bérlőkön.
A megosztott infrastruktúrát üzemeltető felhőszolgáltatók számára ez kritikus aggodalomra ad ok. Egyetlen kompromittált bérlő elméletileg root szintre emelheti jogosultságait a fizikai host felett, hozzáférést szerezve minden más bérlő adataihoz és munkaterheléséhez azon a gépen.
Mit jelent ez az infrastruktúrádra?
Az NameOceannál komolyan vesszük az ilyen biztonsági sebezhetőségeket. Íme, amit tudnod kell:
A kernel verziók számítanak — A Zapscape konkrét Linux kernel verziókat érint, amelyek KVM műveleteket kezelnek. Elavult kernel használata jelentősen növeli az expozíciót.
A multi-tenant környezetek a legnagyobb kockázatnak vannak kitéve — Ha megosztott hostingon vagy VPS infrastruktúrán vagy, a hypervisorok gyors javítására a szolgáltatód good will-jére támaszkodsz.
A bare-metal nem jelent automatikus biztonságot — Az a "dedikált" szerver, amit úgy gondoltál, hogy izolált? Lehet, hogy még mindig sebezhető, ha sebezhető kernel verziót futtat.
Mit tehetsz most azonnal?
Először is ellenőrizd a kernel verziódat. A legtöbb Linux disztribúció már kiadta a javításokat ehhez a sebezhetőséghez. Frissíts azonnal, ha érintett verziót használsz.
Másodszor, ha felügyelt felhőszolgáltatást használsz, keresd meg a szolgáltatódat és érdeklődj a javítási állapotuk felől. Az NameOceannál infrastruktúra csapataink aktívan figyelik ezt a helyzetet és javításokat vezetnek ki a KVM-alapú hosting környezetünkben.
Harmadszor, fontold meg további biztonsági rétegek bevezetését — megfelelő tűzfal konfigurációk, behatolásérzékelő rendszerek és rendszeres biztonsági auditok segíthetnek a kockázatok csökkentésében, még ha sebezhetőségek léteznek is.
A nagyobb kép
A Zapscape emlékeztet arra, hogy a megosztott számítási infrastruktúra biztonsága a védekezés rétegein múlik. Egyetlen technológia sem áthatolhatatlan, és a kernelek, hypervisorok és hardware közötti komplex kölcsönhatások váratlan támadási vektorokat hozhatnak létre.
A felhőinfrastruktúrára építkező startupoknak és fejlesztőknek ez aláhúzza a következők fontosságát:
- A szolgáltatód biztonsági gyakorlata megismerése
- Védelem-a-mélységben stratégiák megvalósítása
- Naprakész tájékozottság a technológiai stack-et érintő sebezhetőségekről
- Incidenskezelési tervek kidolgozása
A jó hír? A Zapscape-t felelős módon jelentették, és a biztonsági közösség együttműködik a felhőszolgáltatókkal a javítások terjesztésében. Ellentétben néhány sebezhetőséggel, amelyek hónapokig lappanganak javítások nélkül, erre viszonylag gyorsan reagáltak.
De a "viszonylag gyors" nem jelenti azt, hogy "már megvan". Ellenőrizd a rendszereidet még ma, és győződj meg róla, hogy a felhőinfrastruktúrád nincs kitéve.
Maradj biztonságban, maradj naprakész, és folytasd az építkezést.