脆弱性: - 3つの脆弱性:XSA-213、XSA-214、およびXSA-215 - これらの脆弱性に対するパッチがリリースされました 影響を受けるシステム: - XSA-213: 全64ビットPVゲストが攻撃対象となる可能性があります - XSA-214: 攻撃者は2種類の異なるゲスト(PVとHVM、または32ビットPVと64ビットPVゲスト)を制御する必要があります - XSA-215: メモリ容量が大きいホスト(3.5 TiBまたは5 TiB)に影響を与えます 開示および更新: - Xenプロジェクトのプレディスキロージャーリストのメンバーに事前に開示されました - 公開されているパッチは以下から入手可能です: http://xenbits.xen.org/xsa/ - ベンダーやオープンソースプロジェクトはシステムを更新しました - 公共クラウドプロバイダーおよびソフトウェアプロバイダー向けに更新が利用可能です - 全ユーザーに対し、できるだけ早く更新を行うよう推奨します エクスプロイト条件: - 3つの脆弱性すべてが、ゲストがハイパーバイザーの分離を突破する可能性を持っています - 攻撃者が脆弱性をエクスプロイトする前にVMをエクスプロイトする必要があります - 信頼できないユーザーが任意のカーネルを実行するシステムは特に脆弱です 対策: - ユーザーはできるだけ早くシステムを更新すべきです - Xenプロジェクトはクラウド環境向けにセキュリティプロセスのベストプラクティスを開発しました - 脆弱性を防止するためにファジングツールや静的解析ツールが使用されています 発見者: - GoogleプロジェクトゼロのJann Hornによって発見されました