W QEMU 3.1.0 funkcja load_device_tree wywołuje przestarzałą funkcję load_image, która jest podatna na buffer overflow. Luka otrzymała ocenę CVSS 9.8 (CRITICAL) i może być wykorzystana zdalnie bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
In QEMU 3.1.0, load_device_tree in device_tree.c calls the deprecated load_image function, which has a buffer overflow risk.
Funkcja load_device_tree znajdująca się w pliku device_tree.c wywołuje przestarzałą funkcję load_image, która nie zapewnia odpowiedniej walidacji rozmiaru danych przed ich zapisem do bufora. Może to prowadzić do przepełnienia bufora (buffer overflow, CWE-119), co umożliwia zapisanie danych poza przydzielonym obszarem pamięci. Ze względu na sieciowy wektor ataku (AV:N) i brak wymagań co do uwierzytelnienia (PR:N) lub interakcji użytkownika (UI:N), exploit może zostać przeprowadzony zdalnie.
Atakujący może doprowadzić do uszkodzenia pamięci procesu QEMU, co w konsekwencji może skutkować przejęciem pełnej kontroli nad systemem hosta (RCE), ujawnieniem poufnych danych lub niedostępnością usługi (DoS) — w tym potencjalnie ucieczką z maszyny wirtualnej.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Poprawki dla dystrybucji Red Hat Enterprise Linux zostały opublikowane w erratach RHSA-2019:1667, RHSA-2019:1723, RHSA-2019:1743, RHSA-2019:1881 oraz RHSA-2019:1968. Zaleca się jak najszybszą aktualizację pakietów QEMU do wersji zawierającej poprawkę.
QEMU w wersji 3.1.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HQemu
APPQemu3.1.0
Powiązane podatności
NULL pointer dereference w emulacji urządzenia rocker w QEMU
QEMU: command injection w interfejsie QMP umożliwia RCE
Command injection w QEMU poprzez komendę QMP guest_exec
QEMU: przepełnienie liczby całkowitej w obsłudze pakietów sieciowych (CWE-190)
QEMU VirtFS/9pfs — nieuprawniony dostęp do systemu plików hosta