Qubes OS waarschuwt voor beveiligingslek dat aanvaller code laat uitvoeren
In dit artikel:
In Qubes OS is een ernstig beveiligingslek ontdekt waarmee aanvallers vanuit een gecompromitteerde virtuele qube willekeurige shellcommando’s konden uitvoeren in dom0, de beheeromgeving die het systeem volledig vertrouwt. Qubes OS is juist ontworpen om programma’s via Xen-virtualisatie van elkaar te isoleren, zodat een aanval binnen één qube zich niet naar de rest verspreidt.
Het lek zat in de tool qvm-copy-to-vm, waarmee bestanden vanuit dom0 naar andere qubes worden gekopieerd. Wanneer daarbij een fout optrad, verwerkte dom0 de bestandsnaam in de foutmelding onveilig. Een aanvaller kon die naam zelf beïnvloeden en zo code in dom0 laten uitvoeren, bijvoorbeeld via een gehackte browserqube. Volgens de ontwikkelaars betekende een succesvolle aanval op dom0 een volledige systeemcompromittering. Alle Qubes-releases waren kwetsbaar; het probleem, waarvoor geen CVE-nummer is vermeld, is verholpen in Qubes OS 4.3.22.
Vandaag Inside: Vandaag Inside-tafel staat stil bij afscheid Arno Vermeulen bij NOS: ‘Ga hem niet missen’