Argitalpen data: 2020/07/08
Garrantzia:
Handia
Kaltetutako baliabideak:
Xen tresnaren bertsio guztiak dira ahulak.
Azalpena:
Hainbat ikertzailek 5 ahultasun atzeman
dituzte, eta Xen tresnaren bertsio guztiei eragiten diete.
Konponbidea:
Xen tresnaren abisu bakoitzaren RESOLUTION atalean
zerrendatuta agertzen diren partxeak aplikatzea. Erreferentziak atalean daude
eskuragarri.
Xehetasuna:
- Administraria gonbidatu (guest) gisa agertzen denean, 1023 ekitaldi kanal baino baimentzeko, gonbidatu horrek host delakoa blokeatu dezake. Xen memoriarik gabe geratzen denean, ekitaldien kanal berrien esleipenak host delakoa blokeatzea eragingo du, errore gisa informatu beharrean. Ahultasun horretarako, CVE-2020-15566 identifikatzailea esleitu da.
- Asmo txarreko HVM gonbidatu batek eragin lezake hipervisor tresna blokeatzea. Ondorioz, zerbitzu ukapena eragin dezake (DoS), eta host osoari eragingo lioke. Ahultasun horretarako, CVE-2020-15563 identifikatzailea esleitu da.
- Asmo txarreko gonbidatu batek DMA idazketa/irakurketa sarbidea izan lezake Xen tresnaren pool delakora itzulitako frameei dagokienez, eta gero beste helburu baterako berrerabili. Horrela, host delakoa blokeatu liteke (eta horren zerbitzu ukapena eragingo luke), eta pribilegioak handitzeko aukera eman. Ahultasun horretarako, CVE-2020-15565 identifikatzailea esleitu da.
- Administrari gonbidatu batek, asmo txarrez, hipervisor tresna blokeatu lezake, eta horrek zerbitzu ukapena ekarriko luke (DoS). Ahultasun horretarako, CVE-2020-15564 identifikatzailea esleitu da.
- Administrari gonbidatu batek, edota pribilegiorik gabeko erabiltzaile gonbidatu batek, zerbitzu ukapena eragin lezake, datuen ustelkeria edota pribilegioen handitzea. Ahultasun horretarako, CVE-2020-15567 identifikatzailea esleitu da.
Etiketak: Eguneratzea, Ahultasuna