Mostrando entradas con la etiqueta XEN. Mostrar todas las entradas
Mostrando entradas con la etiqueta XEN. Mostrar todas las entradas

VENOM (CVE-2015-3456) is (Virtualized Eniroment Negleted Operations Manipulation), lo que viene a decir, que se ha descubierto una vulnerabilidad que permite acceder por completo al entorno de ejecución del hipervisor desde una máquina virtual cualquiera, lo que significa acceder por completo al entorno de ejecución del resto de máquina virtuales que tiene el Host en ejecución.


Xen Security Advisory CVE-2015-3456 / XSA-133
version 2
Privilege escalation via emulated floppy disk drive


A continuación un ejemplo gráfico que ilustrará en que consiste la vulnerabilidad, y ayudará para evaluar el nivel de riesgo que tiene tu organización, si estas afectado por VENOM:

Crowdstrike - VENOM vulnerability

This vulnerability may allow an attacker to escape from the confines of an affected virtual machine (VM) guest and potentially obtain code-execution access to the host.

Pero ¿Qué sistema de virtualización se encuentra afectado por dicha vulnerabilidad?

The bug is in QEMU’s virtual Floppy Disk Controller (FDC). This vulnerable FDC code is used in numerous virtualization platforms and appliances, notably Xen, KVM, and the native QEMU client.

Sabemos por tanto que no todas VM se encuentran en riesgo, sino aquellas que están "running" en sistema virtuales basado en XEN, KVM y QEMU.

Las máquinas virtuales sobre VMware, Microsoft Hyper-V y  Bochs  no se encuentran afectadas por esta vulnerabilidad.

UPDATE: Si trabajas con KVM, QEMU y XEN Hypervisor, consulta las novedades en parches y actualizaciones de seguridad, aquí os dejo una muestra:

CrowdStrike is aware of the following vendor patches, advisories, and notifications.
We recommend you reach out to your vendors directly to get the latest security updates.
¿Qué pasa con QubesOS?

Hasta que no salga la versión 3.0 ésta se encuentra desarrollada sobre un hypervisor XEN, por lo que consulta la página oficial para conocer si esta disponible el parche.

Referencia: http://venom.crowdstrike.com/ | http://xenbits.xen.org/xsa/advisory-133.html
#ST2Labs - www.st2labs.com

Desde hace tiempo llevo haciendo un seguimiento a este proyecto de la gente de InvisibleThings Labs, capitaneados por .

QubesOS era en principio un sistema operativo (ver más sobre lo qué es Qubes aquí) diseñado para ser seguro desde su diseño, utilizando la virtualización como una herramienta para proporcionar "seguridad" en la capa más alta, las aplicaciones - Apps -, así cada uno podría crear espacios virtuales aislados los unos de los otros para evitar que las acciones o eventos sucedidos en uno afectará a los otros, por ejemplo que la navegación por Internet pudiera significar una amenaza o riesgo para el usuario.

Con la versión R2 RC1 llegan importantes mejoras en la parte gráfica, donde la plantilla por defecto para la interfaz gráfica ha sido actualizada a Fedora 20, y además se han solucionado numerosos fallos de la versión anterior. Además ya soporta virtualización de aplicaciones windows en pantalla completa, una de las características más esperadas en QubesOS.

Download
http://sourceforge.net/projects/qubesos/files/Qubes-R2-rc1-x86_64-DVD.iso/download
http://wiki.qubes-os.org/trac/wiki/QubesDownloads

Instalación de QubesOS R2 RC1
http://wiki.qubes-os.org/trac/wiki/InstallationGuideR2rc1

#ST2Labs
www.st2labs.com

No es la primera vez que hablo sobre Qubes en el blog (aquí y aquí), es un proyecto muy interesante que intento seguir de cerca. En esta ocasión voy a contaros que es lo que están preparando la gente de InvisibleThings Labs, capitaneados por .

En marzo, Joanna escribió un artículo muy interesante en su blog, donde explica que era Qubes y qué no es Qubes, y hacia donde se dirige, es decir, en que se ha convertido.

¿Qué es Qubes?

Para empezar Qubes no es una distribución de Linux, solo lo parece debido a que utiliza Fedora 18 como plantilla base para establecer el entorno de ventanas (interfaz de usuario) de control y/o dominio principal. Tampoco es un hypervisor, al uso, basado en XEN, este solo se utiliza para garantizar el aislamiento de las aplicaciones durante su ejecución, creado contenedores aislados seguros mediante la tecnología de  virtualización de XEN.

Bien, entonces ¿Qué es Qubes?

  • Una forma sencilla de como se puede configurar de forma segura y usar virtualización para trabajar con entornos (dominios) seguros de trabajo y minimizar al máximo los riesgos.

  • Proporciona un interfaz de usuario (insolated) segura, mientras se ejecutan al mismo tiempo múltiples aplicaciones en diferentes entornos virtualizados todos juntos y manejados bajo el dominio principal y/o de escritorio.

  • Garantiza el intercambio de información entre dominios (entornos virtuales (AppsVM)) de forma segura con una gestión centralizada de las políticas, como por ejemplo el intercambio de ficheros.

  •  Incluye un modulo para crear servicios adicionales (addons / plugins) que amplian las funcionalidades y características de framework. Por ejemplo, TorVM, Split GPG, o conversor seguro de documentos PDF, etc.

  • Posibilidad de manejar múltiples sistemas operativos ejecutándose en diferentes entornos seguros y aislados, según las necesidades de cada uno.
Esto es solo el principio, según palabras de la propia Joanna, Qubes se ha transformado en un framework que pretender revolucionar la forma de entender la gestión de los sistemas operativos y/o aplicaciones.

La próxima versión de Qubes (v3) dará paso a Qubes Odyssey Framework, donde se introducirá un nuevo concepto que permitirá abstraer la capa que proporciona la seguridad de los entornos en ejecución, es decir, el hypervisor, lo que se le conoce como Qubes HAL: Hypervisor Abstraction Layer.

Pero de ello (Qubes HAL) os hablaré en otro artículo.

Un Saludo.