Sicherheitslücke in Xen

Python-Code lässt sich in Dom0 ausführen

Eine Sicherheitslücke in der Virtualisierungssoftware Xen ermöglicht dem Root-Nutzer einer virtuellen Maschine, beliebigen Python-Programmcode in der privilegierten Xen-Domäne auszuführen. Da verschiedene kommerzielle Virtualisierungslösungen auf Xen basieren, können diese auch betroffen sein.

Anzeige

Die Sicherheitsspezialisten von Secunia stufen die zumindest in Xen 3.0.3 vorhandene Sicherheitslücke jedoch als wenig kritisch ein, da ein potenzieller Angreifer über Root-Rechte in einer virtuellen Maschine verfügen muss. Dieser kann dann die Konfiguration des Bootloaders Grub manipulieren.

So lässt sich Python-Code in der privilegierten Domäne Dom0 ausführen, die vollen Zugriff auf die Hardware hat und den Gastsystemen (DomU) Ressourcen zuweist. Secunia empfiehlt als Lösung, nur vertrauenswürdigen Personen Root-Rechte in einer virtuellen Maschine zu geben - ein Update für Xen 3.0.3 gibt es noch nicht und es ist auch noch nicht klar, ob andere Xen-Versionen ebenfalls betroffen sind.

Da XenSource und Virtual Iron ebenfalls Produkte anbieten, die auf Xen basieren, könnten einige ihrer Versionen gleichfalls von der Sicherheitslücke betroffen sein.

Vor allem aber zeigt das aufgetauchte Problem, dass mit zunehmender Verbreitung von Virtualisierungssoftware auch hierin eher Fehler und Sicherheitslecks entdeckt werden. Erst kürzlich hatte VMware mehrere Sicherheits-Updates für seine Produktpalette veröffentlicht.


Siga 01. Okt 2007

Das ist bei einer sicheren Virtualisierung und Beschränkung der Ressourcen theoretisch...

se_ultimativ 01. Okt 2007

Man kann eine Virtuelle Maschine entweder direkt booten lassen (configfile in Dom0), oder...

Flying Circus 01. Okt 2007

Zitat: "Secunia empfiehlt als Lösung, nur vertrauenswürdigen Personen Root-Rechte in...

guest 01. Okt 2007

dummerweise ist grad das mit den vhosts die moeglichkeit, nicht vertrauenswuerdigen...

cb 01. Okt 2007

... Übertreiber :-D Das ist nichtmal bis zum nächsten Patch tot...

Kommentieren




Anzeige

  1. IT-Trainee (m/w)
    Allianz Deutschland AG, München
  2. Senior Project Manager/-in BI Plattform SAP BW
    Daimler AG, Stuttgart
  3. IT Leiter (m/w)
    ALPLA Werke Lehner GmbH & Co KG, Markdorf
  4. IT-Security Auditor (m/w) Payment Card Industry (PCI)
    TÜV SÜD Gruppe, Stuttgart, München, Hamburg oder Home-Office

 

Detailsuche


Folgen Sie uns
       


  1. Darknet

    Grams - eine Suchmaschine für Drogen

  2. Kitkat-Smartphone

    Samsungs Galaxy Ace Style kommt früher

  3. Netmundial-Konferenz

    Netzaktivisten frustriert über "Farce" der Internetkontrolle

  4. Zalando

    Onlinekleiderhändler schließt einen Standort

  5. Apple vs. Samsung

    Google versprach Samsung Hilfe im Patentstreit mit Apple

  6. Deadcore

    Indiegames-Turmbesteigung für PC, Mac und Linux

  7. Reprap

    "Waschmaschinen werden auch nur 5% der Lebenszeit verwendet"

  8. Spam

    AOL bekämpft Spam mit Verschärfung der DMARC-Einstellung

  9. Mac OS X

    Sicherheitsupdate und Beta-Versionen für alle

  10. Onlinemodus

    Civ 3 und 4 sowie Borderlands ziehen um



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
First-Person-Walker: Wie viel Gameplay braucht ein Spiel?
First-Person-Walker
Wie viel Gameplay braucht ein Spiel?

Walking-Simulator-Spiele nennen sie die einen, experimentelle Spiele die anderen. Rainer Sigl hat einen neuen Begriff für das junge Genre der atmosphärisch dichten Indie-Games erfunden: First-Person-Walker - Spiele aus der Ich-Perspektive mit wenig Gameplay.

  1. A Maze 2014 Tanzen mit der Perfect Woman
  2. Festival A Maze Ist das noch Indie?
  3. Test Cut The Rope 2 für Android Grün, knuddlig und hungrig nach Geld

Ubuntu 14.04 LTS im Test: Canonical in der Konvergenz-Falle
Ubuntu 14.04 LTS im Test
Canonical in der Konvergenz-Falle

Ubuntu soll künftig auch auf Tablets und PCs laufen, weshalb die Entwicklung des Unity-Desktops derzeit offenbar feststeckt. Die wenigen neuen Funktionen könnten gut für die lange Support-Dauer sein, zeigen aber auch einige interne Probleme auf.

  1. Canonical Ubuntu One wird beendet
  2. Canonical Mir in Ubuntu abermals verschoben
  3. Trusty Tahr Erste Beta der Ubuntu-Derivate verfügbar

Samsung Galaxy Note Pro 12.2 im Test: Groß, schwer, aber praktisch
Samsung Galaxy Note Pro 12.2 im Test
Groß, schwer, aber praktisch

Mit Stiftbedienung, viel Leistung und großem Display ist das Samsung Galaxy Note Pro 12.2 vor allem für den Business-Alltag entwickelt worden. Doch auch für Schüler und Studenten kann das Tablet interessant sein.

  1. Apple vs. Samsung 102 US-Dollar für die Autokorrektur
  2. Smartphones Die seltsame Demo des 30-Sekunden-Ladegeräts
  3. Apple vs. Samsung Apples Furcht vor großen Bildschirmen

    •  / 
    Zum Artikel