W wersjach 0.18.0 i 0.19.0 Amazon Firecracker wykryto podatność typu buffer overflow (CWE-120) w implementacji protokołu vsock. Luka może prowadzić do potencjalnie exploitowalnych awarii systemu.
▸ Pokaż oryginał (EN)
Firecracker vsock implementation buffer overflow in versions 0.18.0 and 0.19.0. This can result in potentially exploitable crashes.
Podatność wynika z nieprawidłowej obsługi bufora w implementacji vsock — mechanizmu komunikacji między maszyną wirtualną a hostem. Błąd klasyfikowany jako CWE-120 (brak sprawdzenia rozmiaru danych przy kopiowaniu do bufora) może zostać wywołany przez nieautoryzowanego atakującego zdalnie, bez konieczności uwierzytelnienia ani interakcji użytkownika. Skutkuje to awaryjnym zakończeniem procesu (crash), który potencjalnie może być wykorzystany do dalszego ataku.
Atakujący może doprowadzić do awarii usługi Firecracker, a w scenariuszach exploitacji — potencjalnie do naruszenia poufności, integralności i dostępności danych, co odpowiada maksymalnemu poziomowi oceny CVSS (9.8).
Należy zaktualizować Amazon Firecracker do wersji 0.18.1 lub nowszej. Patch dla wersji 0.18.0 dostępny jest w wydaniu v0.18.1 na GitHub: https://github.com/firecracker-microvm/firecracker/releases/tag/v0.18.1. Dla wersji 0.19.0 należy zastosować patche dostępne u producenta zgodnie z referencjami.
Amazon Firecracker w wersjach 0.18.0 oraz 0.19.0.
Podatność została ujawniona publicznie 10 grudnia 2019 r. na liście oss-security (openwall.com). Luka dotyczy mechanizmu vsock — wirtualnego gniazda służącego do komunikacji host–maszyna wirtualna w środowisku mikro-VM Firecracker.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAmazon Firecracker
APPAmazon0.18.00.19.0
Powiązane podatności
An out-of-bounds write issue in the virtio PCI transport in Firecracker 1.13.0 through 1.14.3 and 1.15.0 on x8...
In Amazon AWS Firecracker before 0.21.3, and 0.22.x before 0.22.1, the serial console buffer can grow its memo...
Podatność UNIX związana ze śledzeniem linków symbolicznych w komponcie jailer w Firecracker w wersji v1.13.1 i...
In Firecracker 0.20.x before 0.20.1 and 0.21.x before 0.21.2, the network stack can freeze under heavy ingress...
Improper input validation in FreeRTOS-Kernel before 11.3.1 might allow an unprivileged task on MPU-enabled por...