Berita

Kerentanan Pelarian VM VirtualBox Menimbulkan Persoalan Tentang Keselamatan Grafik 3D dalam Mesin Maya
Berikutan pendedahan kerentanan berisiko tinggi dalam Oracle VM VirtualBox, komuniti mesin maya sedang membincangkan implikasi keselamatan pecutan grafik 3D dalam persekitaran maya. Kerentanan ini, yang membolehkan penyerang melarikan diri dari mesin maya ke sistem hos melalui peranti VGA, telah mencetuskan perbincangan tentang sama ada ciri-ciri tertentu harus diaktifkan dalam VM yang tidak dipercayai dan alternatif yang boleh dipertimbangkan oleh pengguna.Kerentanan VirtualBoxKerentanan yang baru didedahkan dalam peranti grafik 3D VMSVGA VirtualBox membolehkan penyerang melarikan diri dari mesin maya dengan mengeksploitasi limpahan integer dalam fungsi vmsvga3dSurfaceMipBufferSize. Ini mewujudkan keadaan berbahaya di mana sifar bait diperuntukkan sementara sistem mengesan saiz penimbal sebagai lebih besar daripada sifar, menyebabkan akses memori di luar sempadan. Seorang penyelidik keselamatan telah menunjukkan bagaimana ini boleh dimanfaatkan untuk mencapai akses baca/tulis arbitrari kepada memori hos, akhirnya membolehkan pelarian lengkap dari mesin maya.Kerentanan ini nampaknya telah diperbaiki dalam VirtualBox 7.1.8, walaupun sesetengah pengguna menyatakan bahawa kemas kini itu tidak ditawarkan melalui mekanisme kemas kini GUI dan CVE tidak disebut dalam log perubahan. Seorang ahli komuniti telah mengenal pasti apa yang kelihatan sebagai pembetulan dalam repositori kod sumber VirtualBox.Butiran Kerentanan VirtualBox:Tahap Keterukan: TinggiKomponen Terjejas: Peranti grafik 3D VMSVGAJenis Kerentanan: Limpahan integer dalam fungsi vmsvga3dSurfaceMipBufferSizeKesan: Pelarian VM, akses baca/tulis sewenang-wenangnya kepada memori hosVersi Diperbaiki: 7.1.8 (berdasarkan laporan komuniti)Garis Masa Pendedahan: Dilaporkan 04/01/2025, Diperbaiki 04/15/2025, Didedahkan 05/15/2025Alternatif Virtualisasi Yang Disebut:VirtualBox: Sumber terbuka (GPLv3), percuma untuk semua kegunaan, dilaporkan mempunyai isu kestabilanVMware Workstation: Baru-baru ini dijadikan percuma untuk kegunaan peribadi, umumnya dianggap lebih stabilHyper-V: Percuma tetapi memerlukan Windows Pro atau lebih tinggiQEMU/KVM: Alternatif sumber terbuka sepenuhnyaPendirian Oracle Mengenai Keselamatan Grafik 3DSatu perkara yang menjadi pertikaian dalam komuniti ialah pendirian Oracle mengenai keselamatan ciri 3D VirtualBox. Menurut seorang pengomen yang mendakwa telah berbincang dengan Oracle:Untuk rekod: Oracle tidak menganggap bahawa ciri 3D harus diaktifkan apabila VM tidak dipercayai. Ia masih diklasifikasikan sebagai eksperimental dan berkemungkinan akan kekal begitu untuk sekurang-kurangnya satu dekad lagi.Walau bagaimanapun, yang lain menyatakan bahawa amaran ini tidak didokumentasikan dengan jelas dalam bahan rasmi VirtualBox, menyebabkan pengguna mungkin tidak sedar tentang implikasi keselamatan apabila mengaktifkan pecutan 3D untuk mesin maya mereka.Pertimbangan Keselamatan VM Tanpa KepalaSatu topik perbincangan penting berkisar tentang sama ada VM tanpa kepala (yang diakses hanya melalui SSH tanpa antara muka grafik) terdedah kepada jenis serangan ini. Ahli komuniti menjelaskan bahawa kerentanan ini khusus menjejaskan peranti grafik 3D VMSVGA, bukan perkakasan VGA asas yang diperlukan untuk operasi konsol but normal.Walaupun semua PC biasanya memerlukan beberapa bentuk konsol VGA untuk but, Linux boleh but tanpa peranti VGA hadir. Beberapa pengguna menyatakan bahawa adalah mungkin untuk mengkonfigurasi mesin maya tanpa peranti grafik, menggunakan hanya konsol bersiri sebagai gantinya. Konfigurasi ini mungkin memberikan keselamatan yang lebih baik untuk penempatan pelayan tanpa kepala dengan menghapuskan permukaan serangan yang berkaitan dengan perkakasan grafik maya.Kebimbangan Kebolehpercayaan VirtualBoxDi luar kerentanan keselamatan itu sendiri, perbincangan mendedahkan kekecewaan meluas dengan kebolehpercayaan umum VirtualBox. Berbilang pengguna melaporkan kerosakan kerap, terutamanya dengan versi Ubuntu yang lebih baharu (22.04 dan 24.04 LTS). Ini telah menyebabkan sesetengah mempertimbangkan alternatif, walaupun setiap satu datang dengan kompromi tersendiri.Sesetengah pengguna mengaitkan isu-isu ini dengan proses pembangunan VirtualBox, mencadangkan ia kekurangan pengujian yang ketat sebelum pelepasan. Seorang pengomen menyatakan melihat kod jenis debug-by-logging yang ditinggalkan memenuhi log VM serta kerosakan dalam apa yang kebanyakan orang anggap sebagai kombinasi hos + tetamu yang sangat biasa, menunjukkan potensi masalah kawalan kualiti.Pilihan Virtualisasi AlternatifKerentanan ini telah mendorong ramai untuk mempertimbangkan semula pilihan platform virtualisasi mereka. VMware Workstation, yang baru-baru ini dijadikan percuma untuk kegunaan peribadi menurut komen komuniti, disebut sebagai alternatif yang lebih stabil. Walau bagaimanapun, sesetengah pengguna menyatakan kebimbangan tentang pemerolehan VMware oleh Broadcom dan apa yang mungkin bermakna untuk pembangunan masa depan.Hyper-V adalah pilihan lain untuk pengguna Windows, walaupun ia terhad kepada versi Pro dan lebih tinggi sistem operasi tersebut. Bagi mereka yang mengutamakan penyelesaian sumber terbuka, QEMU/KVM mewakili alternatif utama kepada VirtualBox yang kekal percuma dari segi kos dan kebebasan.VirtualBox mengekalkan beberapa kelebihan yang dihargai pengguna, termasuk keupayaannya untuk berjalan sebagai aplikasi mudah alih, keserasian dengan format cakera maya yang berbeza, dan dokumentasi komuniti yang luas. Lesen GPLv3 juga menjadikannya salah satu daripada beberapa pilihan sumber terbuka sebenar dalam ruang ini.Memandangkan virtualisasi terus menjadi teknologi kritikal untuk pembangunan, pengujian, dan pengasingan keselamatan, kerentanan ini berfungsi sebagai peringatan bahawa model keselamatan mesin maya tidak sempurna. Pengguna mesti mempertimbangkan dengan teliti ciri-ciri yang mereka aktifkan, terutamanya apabila menjalankan kod yang tidak dipercayai, dan kekal berwaspada tentang mengekalkan platform virtualisasi mereka dikemas kini dengan tampalan keselamatan terkini.Rujukan: Oracle VM VirtualBox - VM escape via VGA device
Keamanan
1 jam yang lalu
Pembangunan iOS Merentas Platform: xtool Membolehkan Pembinaan Aplikasi iOS pada Linux dan Windows
Aplikasi
1 jam yang lalu

Rapidhash Muncul sebagai Fungsi Hash Terkini untuk Kunci Kecil, Mengatasi XXH3
Keamanan
1 jam yang lalu

Pengguna Puji Pengembang Teks Espanso untuk Produktiviti, Walaupun Ada Pepijat Kecil
Aplikasi
2 jam yang lalu

Xiaomi Memperkenalkan XRING 01: Cip Telefon Pintar Buatan Sendiri Pertama Selepas 10 Tahun Pembangunan
Telefon
4 jam yang lalu

Acer Memperkenalkan Predator X27U F5: Monitor Permainan QD-OLED 500Hz yang Mencabar Sempadan Prestasi
Monitor
6 jam yang lalu

Prototaip AMD RX 7500 yang Dibatalkan Muncul dengan 6GB VRAM dan 1,536 Pemproses Bayangan
GPU
12 jam yang lalu

Pembebasan Arahan Grok Dilihat Sebagai Langkah PR Berikutan Kontroversi Afrika Selatan
AI
12 jam yang lalu

Pembangun Menghadapi Kesukaran dengan Alat Pengujian Tempatan GitHub Actions Walaupun Menjanjikan Maklum Balas Lebih Pantas
GitHub
13 jam yang lalu

Pengurus Pakej R Baharu 'rv' Mencabar renv dengan Pendekatan Deklaratif
13 jam yang lalu

Pengguna Apple Vision Pro Menyatakan Penyesalan Pembelian Headset Berharga USD 3,499 Kerana Isu Keselesaan dan Kes Penggunaan yang Terhad
Peranti Boleh Pakai
14 jam yang lalu

Hub Merliot Berkuasa AI Membuka Kemungkinan Baharu untuk Kawalan Peranti Pintar DIY
AI
20 jam yang lalu

Google Alihkan Fokus kepada AI pada I/O 2025, Pratonton Android 16 dan Cermin Mata Pintar
AI
22 jam yang lalu

iPhone 17 Air Dilaporkan Hadir Dengan Reka Bentuk Ultra-Nipis dan Bateri Kecil 2,800mAh
Telefon
22 jam yang lalu

"I Dropped My Phone The Screen Cracked": Pustaka Serupa jQuery yang Memudahkan Pembangunan Audio Web
Aplikasi
Semalam

Workflow Use Muncul sebagai Alat Automasi Pelayar Generasi Seterusnya dengan Keupayaan Pemulihan Kendiri
AI
Semalam

Honor Mencabar Samsung: Magic V3 Boleh Lipat Didakwa Lebih Nipis Daripada Galaxy S25 Edge Dengan Bateri Lebih Baik
Telefon
Semalam

Microsoft Menawarkan untuk Memisahkan Teams daripada Office 365 bagi Menyelesaikan Kebimbangan Antitrust EU
Microsoft
Semalam

Sony Melancarkan Fon Kepala Premium WH-1000XM6 dengan Teknologi Pembatalan Bunyi Termaju pada Harga 449 Dolar Amerika
Fon Kepala
Semalam

SQL-tString: Pendekatan Baru Python untuk Pencegahan Suntikan SQL Menggunakan Template String
Keamanan
Semalam
