PROJET AUTOBLOG


Korben

source: Korben

⇐ retour index

Une faille 0day dans VirtualBox : Comment vous protéger ?

mercredi 7 novembre 2018 à 12:10

Mi-2017, le chercheur en sécurité Sergey Zelenyuk, basé à St Petersbourg en Russie, a trouvé une vulnérabilité dans VirtualBox qui permettait de s’échapper de la VM pour agir sur le système d’exploitation hôte.

Oracle a mis 15 mois (!!) à la patcher et cela a passablement énervé Sergey. C’est pourquoi ce dernier a décidé de publier directement les détails d’une nouvelle faille semblable, qui permet via un enchainement de bugs, d’exécuter un code malicieux capable de s’échapper de la VM (l’OS guest) pour se lancer sur l’OS de l’hôte.

Autant dire que ça craint, car VirtualBox est très utilisé par les chercheurs qui analysent des malwares. Et les cybercriminels pourraient profiter de cette faille zeroday pour sortir des VM utilisées pour les analyses et ainsi perturber le travail des experts en sécurité.

Voici une démonstration d’exploitation de la faille :

La faille touche la carte réseau virtuelle Intel PRO/1000 MT Desktop (82540EM) lorsque le mode réseau utilisé est le NAT.

Pour se protéger, en attendant le patch (dans 15 mois ???), il faut changer la carte réseau des machines virtuelles et choisir PCnet ou Paravirtualized Network. Et si ce n’est pas possible, changez au moins le mode réseau pour autre chose que NAT.

Source


Vous avez entendu parler de Shadow ?

La puissance d’un PC haut de gamme, partout avec vous

Shadow c’est la puissance d’un PC haut de gamme, partout avec vous, surpuissant et accessible sur tous vos appareils. Jouez, travaillez ou surfez toujours dans les meilleures conditions, partout où vous le voulez. Shadow vous permet de profiter d’une machine d’une valeur de 1500€ pour seulement 29,95€/mois.

Avec Shadow, vous avez accès à une machine surpuissante pour calculer toutes vos tâches les plus gourmandes, montage vidéo ou retouche photo sur de gros fichiers, au Starbuck du coin ou chez mamie, vous avez accès à toutes vos prod en un clin d’oeil.

Découvrez l’informatique dans le cloud