Taloussanomat
Lue uutinen mobiilisivustolla
VMware korjasi aukon

Virtuaalikone vaarantaa isännän

Kuva: Matias Mäki

16.4.2009 11:20 Cert-Fi varoittaa VMware-ohjelmistojen haavoittuvuudesta, jonka avulla saatetaan voida ajaa virtuaalikoneesta käsin ohjelmakoodia isäntäkoneessa.

VMware-ohjelmistoja käytetään koneitten virtualisointiin, jonka avulla useita toisistaan eristettyjä virtuaalipalvelimia voi olla ajossa samanaikaisesti yhdessä fyysisessä isäntäkoneessa.

Ohjelmistojen virtuaalikoneitten näyttöfunktiosta nyt korjattu haavoittuvuus tarkoittaa Computerworldin mukaan potentiaalisesti esimerkiksi sitä, että Mac-koneelle voitaisiin iskeä hyödyntämällä Windows-virtuaalikonetta.

Jutun kirjoitti: Tuomas Linnake

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Mainitut yritykset

Kommentit (8)

Huono 0
Mac-koneelle voitaisiin iskeä hyödyntämällä Windows-virtuaalikonetta.

Eiköhän helpompaa olisi hyökätä suoraan isäntäkoneeseen tai sitten vaihtoehtoisesti saastuttaa virtuaalikone?

Miksi kukaan vaivautuisi kirjoittamaan saastuttimen, joka toimii mahdollisesti yhdessä virtuaalikoneversiosssa, jolla sitten ajetaan mahdollisesti jotain tiettyä asiakas-isäntä -yhdistelmää tietyillä asetuksilla?
Epätodennäköistä
Vai että Maciin, ei toki sen kamalampaa tilannetta voi kuvitellakaan. Entäs palvelinfarmi, jossa voi olla kymmenittäin virtuaalikoneita samassa fyysisessä emokoneessa.
Mac Mac Mac Mac Mac Mac Mac Mac Mac Mac Mac Mac
Miksi kukaan vaivautuisi kirjoittamaan saastuttimen, joka toimii mahdollisesti yhdessä virtuaalikoneversiosssa, jolla sitten ajetaan mahdollisesti jotain tiettyä asiakas-isäntä -yhdistelmää tietyillä asetuksilla?

Miksi kukaan vaivautuisi kirjoittamaan saastuttimen, joka toimii mahdollisesti yhdessä käyttöjärjestelmässä, jolla sitten ajetaan mahdollisesti jotain tietty webbiselainta tietyillä asetuksilla?
yksi botti < monta bottia
Huono 3
Ja niin kun kaikki luulivat että virtuaali-winblowssi on turvallinen ;)
Unsafe by design
Huono 3
Miksi kukaan käyttäisi mac:ia?
Windows Server 2008
Huono 1
Ja niin kun kaikki luulivat että virtuaali-winblowssi on turvallinen ;)

Köh köh. Haavoittuvuus oli VMWaressa, ei Windowsissa. Ja eikös tuo VMWaren ESX ole Linux-pohjainen... Muutenkin tekisi hyvää teikäläisen käydä vaikka katsomassa Securityfocuksen vulnerabilities -listaa ja katsoa minkälaisia reikäjuustoja ne Linuxit muutenkin on...
Windows PE
Huono 3
Usean vuoden ajan olen seurannut ahkerasti Linux jakeluiden päivitysraportteja mutta kertaakaan ei ole ns. osunut kohdalle että olisi ollut sellainen haavoittuvuus, joka olisi minun tapauksessani vaatinut päivityksen asentamisen. Yleisimmät Linuxin haavoittuvuudet kun koskevat ongelmaa, jota Windows koneissa ei normaalisti ole - käyttäjä saattaa saada virheen vuoksi pääkäyttäjän oikeudet. Kun minulla ei ole muita käyttäjiä ei tämä ole ollut riski. Windows käyttäjillä tämä riski on sen sijaan jatkuva eikä sitä tulla edes korjaamaan.

Mutta virtuaalikoneessa saatetaan ihan vaikak huvin vuoksi kokeilla jostain vaarallisen näköistä nettisivua tai ohjelmaa. Jos on riski että kyseessä on hyökkääjä joka osaa saastuttaa isännän ei tällaisia kokeiluja uskaltaisi enää tehdä.
Seliseli
Huono 0
Usean vuoden ajan olen seurannut ahkerasti Linux jakeluiden päivitysraportteja mutta kertaakaan ei ole ns. osunut kohdalle että olisi ollut sellainen haavoittuvuus, joka olisi minun tapauksessani vaatinut päivityksen asentamisen.

Mitä ihmettä tämä oikein on?

Vanhana *nix-nörttinä alan kohta joko itkeä tai vaipua epätoivon partaalle: näinkö tietämättömiä nykypolven *nix-käyttäjät ovat? Vaiko fanipoikia kaikki tyyni?

Laitetaan nyt esimerkiksi aivan tuore -- tänään julkaistu -- nk. "local root exploit" yhdessä Linuxin ydinkomponenteissa:

CVE-2009-1186 (Debianissa tunnisteella DSA-1772-1)

Yleisimmät Linuxin haavoittuvuudet kun koskevat ongelmaa, jota Windows koneissa ei normaalisti ole - käyttäjä saattaa saada virheen vuoksi pääkäyttäjän oikeudet.

Tämä oli tietenkin hieman huono esimerkki yllä mainitun kommentin kanssa. Mutta ei paljon taaskaan naurattanut laitoksella, missä noita "pomminvarmoja" Linuxeja pitää hallita useampia satoja -- ja monikäyttäjäympäristössä.

Ja vielä, jos menet jonnekin palvelinsaliin, kyllä se virtualisoinnin alusta taitaa *nix olla.
Sivut: 1 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday


Kolme vuotta sitten

Johtaminen on palveluammatti

27.05.2009 Johtamisen kehittämisestä puhutaan paljon ja syystä. Monessa it-yrityksessä ajatellaan, että johtamisessa on käytössä modernit mallit, mutta silti pinnan alla pysyvät lujasti sata vuotta vanhat opit.

.