ブログトップ 記事一覧 ログイン 無料ブログ開設

piyolog RSSフィード

2015-05-14

QEMU 仮想フロッピードライブコントローラの脆弱性(通称:VENOM) CVE-2015-3456についてまとめてみた。

| 22:43 |  QEMU 仮想フロッピードライブコントローラの脆弱性(通称:VENOM) CVE-2015-3456についてまとめてみた。を含むブックマーク

2015年5月13日にCrowdStrike社が仮想フロッピーディスクコントローラ脆弱性情報を公開しました。ここでは関連情報をまとめます。

脆弱性概要

脆弱性の概要情報は次の通り。

愛称VENOM
VIRTUALIZED ENVIRONMENT NEGLECTED OPERATIONS MANIPULATIONの略
アイコンあり
CVECVE-2015-3456
発見者名Jason Geffner氏
CrowdStrike シニアセキュリティリサーチャー
専用サイトあり
http://venom.crowdstrike.com/

QEMUの仮想フロッピードライブコントローラのコードに存在するバッファオーバーフロー脆弱性。この脆弱性を悪用された場合、攻撃者が仮想マシンから抜け出し、ホスト側のシステムに対してアクセス・任意のコード実行が可能となる恐れがある。

タイムライン

日時出来事
2015年4月30日CrowdStrikeが各ベンダセキュリティ関係メーリングリストVENOMに関する情報提供
2015年5月13日パッチリリースを受け、CrowdStrikeが脆弱性情報を公開。

脆弱性評価

定量評価 (CVSS)
発信元CVSS値
Redhat7.4
評価詳細
評価尺度Redhat
攻撃元区分隣接
攻撃条件の複雑さ
攻撃前認証要否単一
機密性への影響全面的
完全性への影響全面的
可用性への影響全面的
定性的評価
RedhatImportant

影響対象

影響を受ける製品・ベンダ
ベンダ・製品名リリース
XenXen Security Advisory CVE-2015-3456 / XSA-133 version 2
Oracle Virtualbox5/14時点で関連リリース無し。ZDnetのインタビューに修正版リリースについてコメントを行っている。
RedhatVENOM: QEMU 脆弱性 (CVE-2015-3456)
DebianDSA-3259-1
UbuntuUSN-2608-1: QEMU vulnerabilities
Ubuntu Security Update on VENOM (CVE-2015-3456)
SUSEqemu/KVM/Xen: floppy driver allows VM escape (”VENOM” vulnerability, CVE-2015-3456)
FireEye(PDF)VULNERABILITY SUMMARY
CitrixCitrix Security Advisory for CVE-2015-3456
F5SOL16620: QEMU vulnerability CVE-2015-3456
影響対象外の製品

次の製品はVENOMの影響を受けないとCrowdStrikeが報告している。

次の製品は影響を受けないと報告されている。

クラウド事業者への影響
事業者名影響有無リリース
DigitalOcean影響ありUpdate on CVE-2015-3456, aka the VENOM Security Vulnerability
rackspace影響ありIMPORTANT NOTICE – QEMU ”VENOM” Vulnerability
UpCloud影響あり?ALL SERVICE AREAS: VENOM (CVE-2015-3456) vulnerability
さくらインターネット影響なし【重要】VENOM(KVM・XenなどのQEMUの脆弱性)に関する対策について(18:50更新)
GMOインターネット(Conoha)影響確認中
(5/14時点)
QEMUの脆弱性 CVE-2015-3456(VENOM)に関するお知らせ
GMOインターネット(VPS)影響確認中
(5/14時点)
脆弱性VENOM(CVE-2015-3456)に関するお知らせ
GMOインターネット(GMOアプリクラウド)影響確認中
(5/14時点)
QEMUの脆弱性 CVE-2015-3456(VENOM)に関するお知らせ
IDCフロンティア影響なしVENOM(CVE-2015-3456)に関する対応について
RCMS影響なし[影響なし]CVE-2015-3456の脆弱性に関して
Amazon(AWS)影響なしXSA Security Advisory CVE-2015-3456
Linode影響なしVENOM (CVE-2015-3456) Vulnerability and Linode

対策

回避策

検証コード

次の検証コードが確認されている。(piyokangoはPoCは未検証です。)

#include <sys/io.h>

#define FIFO 0x3f5

int main() {

int i;

iopl(3);

outb(0x0a,0x3f5); /* READ ID */

for (i=0;i<10000000;i++)

outb(0x42,0x3f5); /* push */

}

https://marc.info/?l=oss-security&m=143155206320935&w=2
QEMUの修正パッチ

関連リンク

主要メディア報道情報

N/A

更新履歴