Qubes OS виправила вразливість, що давала контроль над dom0 через копіювання файлів
Arbitrary code execution in QubesOS via copy-to-VM error reporting backchannel

Команда безпеки Qubes OS опублікувала бюлетень QSB-118 про вразливість у механізмі обробки помилок під час копіювання файлів з dom0 у скомпрометовану віртуальну машину (qube). Зловмисник, який контролює таку qube, міг через функцію обробки помилок, що використовує system(), ін'єктувати довільну команду в dom0. Проблему усунено в оновленні qubes-core-dom0-linux версії 4.3.22 для Qubes 4.3, користувачам радять оновити систему.
Мовою оригіналу · EN
The Qubes security team published QSB-118 describing a vulnerability in the qvm-copy-to-vm error-reporting mechanism that could let a compromised qube inject an arbitrary command into dom0. The flaw…
Читати оригінал на Hacker News (100+ балів) →
Чому в стрічці: Технічна вразливість у Qubes OS з високим рейтингом на Hacker News, релевантна технічним інтересам користувача.