Eigen RadarYapay Zekâ
Analiz

Vercel, Sandbox programında bildirilen KVM açığını doğruladı

Vercel, Sandbox hata ödülü programında bildirilen bir KVM açığını doğruladı. Araştırmacı Paulos Yibelo, konuk sanal makineden ana sistemde yönetici yetkisine geçebildiğini söylüyor. Şirketin doğrulaması ve bildirilen 50.000 dolarlık ödül, müşteri verilerinin çalındığı anlamına gelmiyor. Teknik açıklama beklenirken etkilenen sürümler, saldırı için gereken yetkiler ve kullanılabilecek yama henüz belirtilmiş değil; bütün KVM kurulumlarının etkilendiği de gösterilmiyor.

Yapay Zekâ··Akşam
Arkadan görülen bir teknisyen, veri merkezindeki rafların arasındaki bakım tezgâhında açık bir sunucu kasası üzerinde çalışıyor.

KVM açığı ödül programında doğrulandı

Vercel, Sandbox hata ödülü programı üzerinden bildirilen bir KVM açığını doğruladı. Araştırmacı Paulos Yibelo, konuk sanal makineden ana sisteme geçerek yönetici yetkisi elde edebildiğini söylüyor. Şirketin doğrulaması bildirilen açığı konu alıyor; bu geçişin nasıl yapıldığını ve hangi sistemleri etkilediğini açıklayan ayrıntılı teknik anlatım henüz yayımlanmış değil.[1], [2]

Yibelo ile Vercel’in üst yöneticisi Guillermo Rauch, 3 Ekim’de kamuya açık açıklamalar yaptı. Rauch, ayrıntılı bir teknik yazının daha sonra yayımlanacağını belirtti. Cyber Security News, ertesi gün doğrulamayı haberleştirirken 50.000 dolarlık ödül gösteren bir bildirim aktardı. Bu tutar, programda tek bir bulgu için ödenen en yüksek ödül olarak belirtiliyor. Bildirimdeki ağır ihlal kategorisi, müşteriler arasındaki yalıtım sınırını aşmayı; başka bir müşterinin verilerine erişmeyi veya kod çalıştırmayı kapsıyor. Başka bir müşteriye erişim, ödül kategorisinin ağır ihlal ölçütleri arasında. Bununla birlikte müşteri bilgilerinin bir saldırgan tarafından çalındığı doğrulanmış değil. Açığın doğrulanması ile bu tür bir hırsızlığın gerçekleşmesi ayrı durumlar.[1]

Sanal makine, kodu ana sistemden ayırıyor

Vercel Sandbox, iş yüklerini fiziksel Amazon EC2 sunucuları üzerindeki Firecracker mikro sanal makinelerinde çalıştırıyor. Her mikro sanal makinenin kendi konuk çekirdeği bulunuyor; kullanıcı kodu ise bunun içindeki bir Linux kapsayıcısında çalışıyor. Şirketin tanımladığı temel güvenlik sınırı, içerideki kapsayıcıdan ziyade mikro sanal makine. Kapsayıcıdan konuk işletim sistemine çıkmak ile konuk sistemden ana sunucuya geçmek farklı sonuçlar. Yibelo’nun iddiası ikinci geçişi, yani sanal makinenin dışına çıkmayı konu alıyor. Bu altyapı, güvenilmeyen iş yüklerini ve yapay zekâ ajanlarının çalıştırdığı kodu sınırlandırmak için kullanılıyor. Yibelo’nun iddia ettiği yetki, konuk işletim sisteminin dışındaki ana sunucuda yönetici erişimi sağlıyor; yalnızca iç kapsayıcıya ilişkin bir geçişten söz etmiyor.[1]

Etkilenen sürümler ve yama açıklanmadı

Açığın CVE numarası, etkilenen çekirdek sürümleri, işlemci gereksinimleri ve kullanılabilecek yama henüz bilinmiyor. Saldırıyı gerçekleştirmek için konuk sistem içinde yönetici yetkisine ihtiyaç olup olmadığı da açık değil. Rauch’un KVM’den söz etmesi, bütün KVM kurulumlarının veya bütün Firecracker sistemlerinin savunmasız olduğunu göstermiyor. Diğer bulut sağlayıcılarının etkilendiği de ortaya konmuş değil. Açığı kullanmak için izlenen adımlar henüz paylaşılmadı. Daha önce haberleştirilen başka bir KVM açığıyla bağlantısı kurulmuş değil. Açığın etki alanı ve giderme yöntemi için ayrıntılı teknik bilgi bekleniyor.[1]

Kaynakça

  1. Haber kaynağıCyber Security NewsVercel, yapay zekâ eylemcilerinin çalışma ortamıyla ilgili KVM açığını doğruladı↩1↩2↩3↩4
  2. Haber kaynağıexplainx.aiVercel, Sandbox programında bildirilen KVM açığını doğruladı↩