Deze week werd bekend dat er een ernstig beveiligingslek in verschillende virtualisatieoplossingen aanwezig is waardoor een aanvaller uit een virtual machine kan "ontsnappen" om vervolgens het gastbesturingssysteem volledig over te nemen. Een groot aantal bedrijven zou hierdoor risico lopen.
De kwetsbaarheid, die de naam "Venom" kreeg, is aanwezig in de floppydiskcontroller (FDC) van QEMU (Quick Emulator). Een aanvaller moet dan ook toegang tot de FDC hebben om zijn kwaadaardige code binnen de virtual machine uit te voeren. De kwetsbare code wordt door verschillende virtualisatieplatformen en appliances gebruikt, waaronder die van Oracle.
Het gaat om verschillende producten, zo laat de softwaregigant weten. Voor Oracle Linux, Oracle VirtualBox, Oracle VM en Oracle Virtual Compute Appliance zijn inmiddels updates uitgekomen die het lek dichten. In het geval van Oracle Database Appliance, Exadata Database Machine, Exalogic Elastic Cloud en Exalytics In-Memory Machine, die ook waarschijnlijk kwetsbaar zijn, zijn nog geen updates beschikbaar. Het overzicht van gepatchte producten in de advisory van Oracle wordt echter continu bijgewerkt.
Deze posting is gelocked. Reageren is niet meer mogelijk.