Podatność w bibliotece libxl systemu Xen powoduje, że flaga tylko do odczytu nie jest przekazywana do qemu podczas konfiguracji emulowanego dysku SCSI. Złośliwy administrator gościa (lub w niektórych sytuacjach zwykły użytkownik gościa) może uzyskać możliwość zapisu do obrazów dysków, które powinny być chronione przed modyfikacją.
▸ Pokaż oryginał (EN)
An issue was discovered in Xen 4.7 through 4.10.x. libxl fails to pass the readonly flag to qemu when setting up a SCSI disk, due to what was probably an erroneous merge conflict resolution. Malicious guest administrators or (in some situations) users may be able to write to supposedly read-only disk images. Only emulated SCSI disks (specified as "sd" in the libxl disk configuration, or an equivalent) are affected. IDE disks ("hd") are not affected (because attempts to make them readonly are rejected). Additionally, CDROM devices (that is, devices specified to be presented to the guest as CDROMs, regardless of the nature of the backing storage on the host) are not affected; they are always read only. Only systems using qemu-xen (rather than qemu-xen-traditional) as the device model version are vulnerable. Only systems using libxl or libxl-based toolstacks are vulnerable. (This includes xl, and libvirt with the libxl driver.) The vulnerability is present in Xen versions 4.7 and later. (In earlier versions, provided that the patch for XSA-142 has been applied, attempts to create read only disks are rejected.) If the host and guest together usually support PVHVM, the issue is exploitable only if the malicious guest administrator has control of the guest kernel or guest kernel command line.
Błąd wynika najprawdopodobniej z nieprawidłowego rozwiązania konfliktu scalania kodu (merge conflict) w libxl, przez co opcja readonly nie jest przekazywana do qemu przy konfiguracji emulowanych dysków SCSI (oznaczonych jako 'sd' w konfiguracji libxl). W efekcie qemu traktuje taki dysk jako dysk zapisywalny, mimo że intencją konfiguracji było udostępnienie go w trybie tylko do odczytu. Luka dotyczy wyłącznie systemów używających qemu-xen (nie qemu-xen-traditional) jako modelu urządzenia oraz toolstacków opartych na libxl (w tym xl i libvirt z driverem libxl). W przypadku środowisk obsługujących PVHVM podatność jest exploitowalna jedynie wtedy, gdy złośliwy administrator gościa kontroluje kernel gościa lub jego parametry uruchomieniowe.
Atakujący posiadający uprawnienia administratora maszyny wirtualnej gościa może zapisywać dane do obrazów dysków oznaczonych jako tylko do odczytu, co może prowadzić do naruszenia integralności danych na hoście, modyfikacji współdzielonych obrazów dysków lub eskalacji wpływu ataku na inne maszyny wirtualne korzystające z tego samego obrazu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (advisory XSA-266 opublikowane przez Xen Project: http://xenbits.xen.org/xsa/advisory-266.html). Jako obejście można unikać używania emulowanych dysków SCSI ('sd') w trybie tylko do odczytu lub przejść na qemu-xen-traditional jako model urządzenia.
Xen w wersjach 4.7 do 4.10.x przy użyciu libxl lub toolstacków opartych na libxl (xl, libvirt z driverem libxl) oraz qemu-xen jako modelu urządzenia. Dotyczy wyłącznie emulowanych dysków SCSI ('sd'). Dyski IDE ('hd') oraz urządzenia CDROM nie są podatne. Debian Linux jako system hostujący Xen jest objęty podatnością w zakresie wskazanych wersji Xen.
Podatność wynika z błędnego rozwiązania konfliktu scalania kodu (merge conflict) — fakt ten jest wskazany wprost w opisie producenta. Wersje Xen starsze niż 4.7 nie są podatne pod warunkiem zastosowania wcześniejszej poprawki XSA-142.
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HDebian
OSDebian9.0Xen
OSXen4.7.0 – 4.10.1
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki