🎧 Listen to this article: हिंदी · English · தமிழ் · తెలుగు · ಕನ್ನಡ · മലയാളം · ଓଡ଼ିଆ · 日本語 · 中文
🌍 Read this in your language: हिंदी · தமிழ் · తెలుగు · ಕನ್ನಡ · മലയാളം · ଓଡ଼ିଆ · 日本語 · 中文
ടെനന്റുകൾക്കിടയിലുള്ള മതിൽ തകർന്നിരിക്കുന്നു
ക്ലൗഡ് കമ്പ്യൂട്ടിംഗിന്റെ മുഴുവൻ വാഗ്ദാനവും ഒരു ലളിതമായ അനുമാനത്തിലാണ് നിലനിൽക്കുന്നത്: നിങ്ങൾ വാടകയ്ക്കെടുക്കുന്ന വെർച്വൽ മെഷീന് അത് പ്രവർത്തിക്കുന്ന ഫിസിക്കൽ ഹോസ്റ്റിനെ തൊടാൻ കഴിയില്ല, കൂടാതെ അതിനടുത്തിരിക്കുന്ന അപരിചിതന്റെ VM-നെയും തൊടാൻ കഴിയില്ല. ആ മതിലിനെ ഹൈപ്പർവൈസർ ഐസൊലേഷൻ (hypervisor isolation) എന്ന് വിളിക്കുന്നു, ലിനക്സിൽ ഇത് നടപ്പിലാക്കുന്നത് KVM ആണ് — ലോകത്തിലെ വളരെ വലിയ പങ്കു ക്ലൗഡ് സെർവറുകൾക്കും കരുത്ത് പകരുന്ന കേർണൽ അടിസ്ഥാനമാക്കിയുള്ള വെർച്വൽ മെഷീൻ (Kernel-based Virtual Machine).
2026 ജൂലൈ 4-ന്, പതിനാറ് വർഷമായി ആ മതിലിനെ നിശ്ശബ്ദമായി തകർത്തുകൊണ്ടിരുന്ന ഒരു പിഴവ് പരിഹരിക്കാൻ ലിനക്സ് കേർണൽ മെയ്ന്റയിനർമാർ എമർജൻസി സ്റ്റേബിൾ റിലീസുകളുടെ ഒരു പരമ്പര തന്നെ പുറത്തിറക്കി. CVE-2026-53359 എന്ന് ട്രാക്ക് ചെയ്യപ്പെടുകയും "Januscape" എന്ന് വിളിപ്പേര് നൽകപ്പെടുകയും ചെയ്ത ഇത്, സാധാരണ ഗസ്റ്റ് VM-നുള്ളിൽ പ്രവർത്തിക്കുന്ന കോഡിന് ഹോസ്റ്റ് കേർണലിനെ കേടുവരുത്താൻ അനുവാദം നൽകുന്നു — Intel, AMD സിസ്റ്റങ്ങളിൽ ഒരുപോലെ. പാച്ച് വന്നതോടെ വിവരങ്ങൾ പരസ്യമായിക്കഴിഞ്ഞു, പബ്ലിക് ഫിക്സ് ഉള്ളിടത്ത് അധികം വൈകാതെ ഒരു പബ്ലിക് എക്സ്പ്ലോയിറ്റും വരും എന്നതിനാലാണ് ഇത് ഇപ്പോൾ പ്രധാനമാകുന്നത്.
യഥാർത്ഥത്തിൽ എന്താണ് Januscape
Januscape ഒരു use-after-free സുരക്ഷാ പിഴവാണ്. ലളിതമായി പറഞ്ഞാൽ, ഒരു മെമ്മറി കഷണം തിരിച്ചുകൊടുക്കുകയും മറ്റെന്തെങ്കിലും ആവശ്യത്തിനായി വീണ്ടും ഉപയോഗിക്കുകയും ചെയ്ത ശേഷവും ഒരു പ്രോഗ്രാം അത് തുടർന്ന് ഉപയോഗിക്കുമ്പോഴാണ് use-after-free സംഭവിക്കുന്നത് — പഴയ താമസക്കാർ ഒഴിഞ്ഞുപോകുകയും പുതിയ ആളുകൾ വരികയും ചെയ്ത ശേഷം ഒരു വിലാസത്തിലേക്ക് കത്തയക്കുന്നത് പോലെ. ഈ "ഫ്രീ ചെയ്ത" (freed) സ്ഥാനത്തേക്ക് സിസ്റ്റത്തെക്കൊണ്ട് എഴുതിക്കാൻ അറ്റാക്കർക്ക് കഴിയുന്ന എന്തും, അത് ഒറിജിനലും വിശ്വസനീയവുമായ ഡാറ്റയാണെന്ന മട്ടിൽ കൈകാര്യം ചെയ്യപ്പെടും.
ഈ ബഗ് KVM-ന്റെ ഷാഡോ MMU (shadow MMU)-വിലാണ് ജീവിക്കുന്നത്. ഒരു ഗസ്റ്റ് VM പ്രവർത്തിക്കുമ്പോൾ, അതിന് സ്വന്തമായി മെമ്മറി വിലാസങ്ങൾ ഉണ്ടാകും, എന്നാൽ അവ ഹോസ്റ്റിന്റെ യഥാർത്ഥ വിലാസങ്ങളല്ല. ഇവ രണ്ടിനുമിടയിൽ വിവർത്തനം ചെയ്യാൻ എന്തെങ്കിലും വേണം, അതാണ് മെമ്മറി മാനേജ്മെന്റ് യൂണിറ്റ് (memory management unit). പല കോൺഫിഗറേഷനുകളിലും, ഗസ്റ്റിന്റെ പേജ് ടേബിളുകളെ ഹോസ്റ്റിന്റെ യഥാർത്ഥ പേജ് ടേബിളുകളിലേക്ക് മിറർ ചെയ്യുന്ന "ഷാഡോ" പേജ് ടേബിളുകൾ ഉപയോഗിച്ച് KVM ഈ വിവർത്തനം സോഫ്റ്റ്വെയറിൽ ചെയ്യുന്നു. ആ ഷാഡോ-MMU എമുലേഷനിലെ ഒരു പിഴവാണ് Januscape: ഗസ്റ്റ് ഭാഗത്തുനിന്നുള്ള നടപടികൾ കൊണ്ട് മാത്രം, ഗസ്റ്റിനെ വേലിക്കുള്ളിൽ പൂട്ടിയിടേണ്ട ഹോസ്റ്റ് കേർണലിന്റെ ഷാഡോ പേജ് കേടുവരുത്താൻ അറ്റാക്കർക്ക് കഴിയും.
എന്തുകൊണ്ടാണ് "Intel, AMD രണ്ടും" എന്നത് ഭയപ്പെടുത്തുന്ന ഭാഗമാകുന്നത്
മിക്ക വെർച്വൽ-മെഷീൻ എസ്കേപ്പ് ബഗുകളും വെണ്ടർ-സ്പെസിഫിക് ആണ്. അവ Intel-ന്റെ VT-x അല്ലെങ്കിൽ AMD-ന്റെ AMD-V എന്നിവയുടെ ഒരു പ്രത്യേകതയെ ചൂഷണം ചെയ്യുന്നു, അതിനാൽ ഒരു ചിപ്പ് പ്രവർത്തിപ്പിക്കുന്ന പ്രൊവൈഡർ അപകടത്തിലാകുമ്പോൾ മറ്റേയാൾ സുരക്ഷിതനാണ്. എന്നാൽ Januscape വ്യത്യസ്തമാണ്. രണ്ട് വെണ്ടർമാർക്കിടയിലും KVM പങ്കിടുന്ന ഷാഡോ-MMU കോഡിലാണ് ഇത് സ്ഥിതിചെയ്യുന്നത്, അതുകൊണ്ടാണ് Intel, AMD x86 സിസ്റ്റങ്ങളിൽ ഒരുപോലെ ട്രിഗർ ചെയ്യാൻ കഴിയുമെന്ന് പരസ്യമായി അറിയപ്പെടുന്ന ആദ്യത്തെ ഗസ്റ്റ്-ടു-ഹോസ്റ്റ് എസ്കേപ്പ് ആയി ഇത് വിവരിക്കപ്പെടുന്നത്.
വ്യത്യസ്ത ഹാർഡ്വെയറുകളുള്ള ഒരു ക്ലൗഡ് ഓപ്പറേറ്റർക്ക്, അത് സാധാരണയുള്ള രക്ഷപ്പെടൽ വഴി ഇല്ലാതാക്കുന്നു. സിസ്റ്റങ്ങൾ മാറ്റിസ്ഥാപിക്കാൻ "സുരക്ഷിതമായ" പ്രൊസസ്സറുകൾ ഒന്നുമില്ല. അസുരക്ഷിതമായ കോഡ് പ്രവർത്തിക്കുന്ന എല്ലായിടത്തും ഈ ഒറ്റ സാങ്കേതികവിദ്യ പ്രവർത്തിക്കുന്നു.
ഇത് എത്രത്തോളം മോശമാണ്, യഥാർത്ഥത്തിൽ
പരസ്യമായി റിലീസ് ചെയ്ത പ്രൂഫ്-ഓഫ്-കോൺസെപ്റ്റ് നാശനഷ്ടത്തിന്റെ "വിനയമുള്ള" വേർഷനാണ് ചെയ്യുന്നത്: അത് ഹോസ്റ്റിനെ പാനിക് ആക്കുന്നു. അത് ഉപദ്രവമില്ലാത്തതല്ല — ഒരു പാനിക് മുഴുവൻ ഫിസിക്കൽ മെഷീനെയും അതിൽ പ്രവർത്തിക്കുന്ന ഓരോ ടെനന്റ് VM-നെയും ക്രഷ് ചെയ്യുന്നു, അത് ആ ബോക്സിലുള്ള എല്ലാവർക്കും അനുഭവപ്പെടുന്ന ഒരു ഡിനയൽ-ഓഫ്-സർവീസ് (denial-of-service) ആണ്.
ഏറ്റവും മോശമായ ഭാഗം റിലീസ് ചെയ്യാത്ത കാര്യമാണ്. ബഗ് കണ്ടെത്തി റിപ്പോർട്ട് ചെയ്ത സെക്യൂരിറ്റി ഗവേഷകൻ Hyunwoo Kim (@v4bel) വ്യക്തമാക്കുന്നത്, റിലീസ് ചെയ്യാത്ത വേറൊരു എക്സ്പ്ലോയിറ്റ് ഇതേ പിഴവിനെ പൂർണ്ണ ഹോസ്റ്റ് കോഡ് എക്സിക്യൂഷൻ (full host code execution) ആയി മാറ്റുന്നു എന്നാണ്. അതാണ് ഭയാനകമായ സാഹചര്യം: ഒരു കുറഞ്ഞ നിരക്കിലുള്ള VM-ൽ നിന്നുള്ള അറ്റാക്കർ കോഡ് ഹോസ്റ്റായി പ്രവർത്തിക്കുകയും, സമീപത്തുള്ള ഓരോ ടെനന്റിന്റെയും മെഷീൻ വായിക്കാനും തിരുത്തിയെഴുതാനും കഴിയുകയും ചെയ്യുന്നു. കൃത്യമായി ഈ വിഭാഗത്തിലുള്ള ഗസ്റ്റ്-ടു-ഹോസ്റ്റ് എസ്കേപ്പിനായി 250,000 യുഎസ് ഡോളർ വരെ നൽകുന്ന ഗൂഗിളിന്റെ kvmCTF റീവാർഡ് പ്രോഗ്രാമിലേക്ക് സീറോ-ഡേ (zero-day) ആയി സമർപ്പിക്കാൻ തക്കവണ്ണം ഗുരുതരമായിരുന്നു ഈ ബഗ്. കൂടാതെ ഇത് ഏകദേശം പതിനാറ് വർഷത്തോളം ആരുടെയും കണ്ണിൽപ്പെടാതെ ഒളിച്ചിരിക്കുകയും ചെയ്തു.
ആർക്കാണ് യഥാർത്ഥത്തിൽ അപകടസാധ്യതയുള്ളത്
ഇത് നിങ്ങൾക്ക് ഒരു സജീവ ഭീഷണിയാകാൻ രണ്ട് നിബന്ധനകൾ സത്യമായിരിക്കണം:
നിങ്ങൾ വിശ്വസനീയമല്ലാത്ത ഗസ്റ്റുകളെ അനുവദിക്കുന്നു. പബ്ലിക് ക്ലൗഡുകൾ, VPS പ്രൊവൈഡർമാർ, ഷെയർഡ് CI/CD റണ്ണറുകൾ, സാാൻഡ്ബോക്സ് സേവനങ്ങൾ — നിങ്ങൾ പ്രവർത്തിപ്പിക്കുന്ന ഹാർഡ്വെയറിൽ ഒരു അപരിചിതന് ഒരു VM ആരംഭിക്കാൻ കഴിയുന്ന എല്ലായിടത്തും.
നിങ്ങൾ നെസ്റ്റഡ് വെർച്വലൈസേഷൻ അനുവദിക്കുന്നു. ആ ഗസ്റ്റുകൾക്കായി നെസ്റ്റഡ് വിർട്ട് (nested virt) എനേബിൾ ചെയ്തിരിക്കുന്നതിനെ ആശ്രയിച്ചാണ് ആക്രമണ പാത നിൽക്കുന്നത്.
നിങ്ങളുടെ സ്വന്തം വർക്ക്ലോഡുകൾ മാത്രം ഹോസ്റ്റ് ചെയ്യുന്ന ഒരു സിംഗിൾ-ടെനന്റ് സെർവറാണ് നിങ്ങൾ പ്രവർത്തിപ്പിക്കുന്നതെങ്കിൽ, നിങ്ങളുടെ അപകടസാധ്യത വളരെ കുറവാണ് — കാരണം അറ്റാക്കർക്ക് ഇതിനകം നിങ്ങളുടെ സ്വന്തം VM-കളിൽ ഒന്നിനുള്ളിൽ പ്രവേശിക്കേണ്ടതുണ്ട്. എന്നാൽ നിങ്ങൾ കമ്പ്യൂട്ട് വിൽക്കുകയോ പങ്കിടുകയോ ചെയ്യുകയാണെങ്കിൽ, ഇതിനെ അടിയന്തിരമായി കാണുക.
ഘട്ടം 1: നിങ്ങൾക്ക് അപകടസാധ്യതയുണ്ടോ എന്ന് കണ്ടെത്തുക
പ്രവർത്തിക്കുന്ന കേർണൽ വേർഷനും നെസ്റ്റഡ് വെർച്വലൈസേഷൻ എനേബിൾ ചെയ്തിട്ടുണ്ടോ എന്നും പരിശോധിക്കുക:
# Which kernel am I running?
uname -r
# Is nested virtualization on? (Intel host)
cat /sys/module/kvm_intel/parameters/nested
# Or on an AMD host
cat /sys/module/kvm_amd/parameters/nested
ഏതെങ്കിലും കമാൻഡ് നൽകുന്ന മറുപടി Y (അല്ലെങ്കിൽ 1) ആകുകയും നിങ്ങളുടെ കേർണൽ താഴെ കൊടുത്തിരിക്കുന്ന പരിഹരിച്ച റിലീസുകൾക്ക് മുൻപുള്ളതാണെങ്കിൽ, നിങ്ങളും ഈ പരിധിയിൽ വരുന്നു.
ഘട്ടം 2: ഫിക്സ് ചെയ്ത കേർണലിലേക്ക് പാച്ച് ചെയ്യുക
പരിഹരിച്ച സ്റ്റേബിൾ കേർണലുകൾ 2026 ജൂലൈ 4-ന് പുറത്തിറങ്ങി. ഇവയിലൊന്നെങ്കിലും അപ്ഡേറ്റ് ചെയ്ത് റീബൂട്ട് ചെയ്യുക:
7.1.3, 6.18.38, 6.12.95, 6.6.144, 6.1.177, 5.15.211, 5.10.260
ഭൂരിഭാഗം ഡിസ്ട്രിബ്യൂഷനുകളിലും ഇത് ഒരു സാധാരണ പാക്കേജ് അപ്ഡേറ്റ് ആണ്:
sudo apt update && sudo apt full-upgrade # Debian / Ubuntu
sudo dnf update kernel # Fedora / RHEL family
# then reboot into the new kernel
sudo reboot
ഇത് ഉപയോഗിച്ച് uname -r റീബൂട്ടിന് ശേഷം നിങ്ങൾ പാച്ച് ചെയ്ത ബിൽഡിലാണെന്ന് സ്ഥിരീകരിക്കുക.
ഘട്ടം 3: ഉടൻ പാച്ച് ചെയ്യാൻ കഴിയില്ലെങ്കിൽ, നെസ്റ്റഡ് വെർച്വലൈസേഷൻ ഡിസേബിൾ ചെയ്യുക
വിശ്വസനീയമല്ലാത്ത ഗസ്റ്റുകളെ സ്വീകരിക്കുന്നതും എന്നാൽ ഉടൻ റീബൂട്ട് ചെയ്യാൻ കഴിയാത്തതുമായ ഹോസ്റ്റുകൾക്ക്, നെസ്റ്റഡ് വെർച്വലൈസേഷൻ ഒഴിവാക്കുന്നത് ആക്രമണ പാതയെ ഇല്ലാതാക്കുന്നു:
# Intel host
echo "options kvm_intel nested=0" | sudo tee /etc/modprobe.d/kvm-no-nested.conf
# AMD host
echo "options kvm_amd nested=0" | sudo tee /etc/modprobe.d/kvm-no-nested.conf
ഇത് പ്രാബല്യത്തിൽ വരാൻ മോഡ്യൂൾ റീലോഡ് ചെയ്യുക (അല്ലെങ്കിൽ റീബൂട്ട് ചെയ്യുക). ഇതിന്റെ ഗുണദോഷങ്ങൾ മനസ്സിലാക്കുക: ഇത് നിങ്ങളുടെ ടെനന്റുകൾ ഉപയോഗിക്കുന്ന എല്ലാ നിയമപരമായ നെസ്റ്റഡ് വെർച്വലൈസേഷനെയും — അതായത് VM-കൾക്കുള്ളിൽ പ്രവർത്തിക്കുന്ന VM-കളെ — തടസ്സപ്പെടുത്തും. കേർണൽ പാച്ചിന് പകരം നിൽക്കുന്ന ഒന്നല്ല ഇത്, ഒരു താൽക്കാലിക പരിഹാരം മാത്രമാണ്.
ഉപസംഹാരം
Januscape എന്നത് ക്ലൗഡ് കമ്പ്യൂട്ടിംഗിലെ ഏറ്റവും ശക്തമായ മതിൽ ഇപ്പോഴും സോഫ്റ്റ്വെയറുകൾ കൊണ്ട് നിർമ്മിച്ചതാണെന്നും, പതിനാറ് വർഷം മുമ്പ് എഴുതിയ സോഫ്റ്റ്വെയറിന് ഒരു ഇൻഡസ്ട്രിയെ മുഴുവൻ ഭീഷണിയിലാക്കാൻ തക്കവണ്ണം ഒരു ചെറിയ തെറ്റിനെ ഒളിച്ചുവെക്കാൻ കഴിയുമെന്നുമുള്ള ഓർമ്മപ്പെടുത്തലാണ്. പരിഹാരം ഇതിനകം ലഭ്യമാണ് എന്നതും പ്രതിരോധ മാർഗ്ഗം ലളിതമാണ് എന്നതും ആശ്വാസകരമാണ്. കമ്പ്യൂട്ടിംഗ് പങ്കിടുന്ന ഓരോ ഓപ്പറേറ്റർക്കും മുൻപിലുള്ള ദൗത്യം ലളിതവും എന്നാൽ വ്യക്തവുമാണ്: നിങ്ങളുടെ കേർണൽ പരിശോധിക്കുക, അത് പാച്ച് ചെയ്യുക, ഇന്ന് പാച്ച് ചെയ്യാൻ കഴിയില്ലെങ്കിൽ കഴിയുന്നതുവരെ നെസ്റ്റഡ് വെർച്വലൈസേഷൻ ഓഫ് ചെയ്യുക. ഒരു പബ്ലിക് പാച്ചും ആയുധമാക്കിയ പബ്ലിക് എക്സ്പ്ലോയിറ്റും തമ്മിലുള്ള ഇടവേള മാസങ്ങളല്ല, ദിവസങ്ങൾ മാത്രമാണ്.
ഗുണങ്ങൾ
- പരിഹാരം ഇതിനകം നിലവിലുണ്ട്. പിഴവ് പരസ്യമായ അതേ ദിവസം തന്നെ പാച്ച് ചെയ്ത സ്റ്റേബിൾ കേർണലുകൾ പുറത്തിറങ്ങി, അതിനാൽ പരിഹാരം ഒരു സാധാരണ അപ്ഡേറ്റ് മാത്രമാണ്, ഗവേഷണ പ്രോജക്റ്റല്ല.
- വൃത്തിയുള്ളതും തൽക്ഷണവുമായ പരിഹാരമാർഗ്ഗം. പുതിയ കേർണലിലേക്ക് റീബൂട്ട് ചെയ്യുന്നതിന് മുൻപ് തന്നെ നെസ്റ്റഡ് വെർച്വലൈസേഷൻ ഡിസേബിൾ ചെയ്യുന്നത് ആക്രമണ പാതയെ അടയ്ക്കുന്നു.
- ഏകോപിപ്പിച്ച വിവര വെളിപ്പെടുത്തൽ (Coordinated disclosure) ഫലപ്രദമായി പ്രവർത്തിച്ചു. ഗൂഗിളിന്റെ kvmCTF റീവാർഡ് പ്രോഗ്രാമിലൂടെയാണ് ബഗ് മെയ്ന്റയിനർമാരിൽ എത്തിയത്, കൂടാതെ ആയുധമാക്കിയ എക്സ്പ്ലോയിറ്റ് വരുന്നതിന് മുൻപ് തന്നെ പാച്ച് ലഭ്യമാക്കുകയും ചെയ്തു.
ദോഷങ്ങൾ
- പതിനാറ് വർഷത്തെ നിശ്ശബ്ദമായ അപകടസാധ്യത. വെളിപ്പെടുത്തുന്നതിന് മുൻപ് ഈ പിഴവ് എപ്പോഴെങ്കിലും രഹസ്യമായി ഉപയോഗിച്ചിട്ടില്ലെന്ന് ആർക്കും ഉറപ്പിച്ചു പറയാൻ കഴിയില്ല.
- വിവിധ വെണ്ടർമാരിലുടനീളം ബാധകം. പങ്കിടപ്പെട്ട ഷാഡോ-MMU കോഡിൽ സ്ഥിതിചെയ്യുന്നതിനാൽ, ആശ്രയിക്കാൻ "സുരക്ഷിതമായ" Intel അല്ലെങ്കിൽ AMD ചിപ്പുകൾ ഇല്ല.
- പൂർണ്ണമായ RCE എക്സ്പ്ലോയിറ്റ് സ്വകാര്യമായി നിലവിലുണ്ട്. പബ്ലിക് PoC ഹോസ്റ്റിനെ ക്രഷ് ചെയ്യുക മാത്രമേ ചെയ്യുന്നുള്ളൂ, എന്നാൽ പുറത്തുവിടാത്ത കൂടുതൽ ശക്തമായ വേർഷന് ഹോസ്റ്റ് കോഡ് എക്സിക്യൂഷൻ സാധ്യമാകുമെന്ന് ഗവേഷകൻ സ്ഥിരീകരിക്കുന്നു.
ജാഗ്രത
പബ്ലിക് പ്രൂഫ്-ഓഫ്-കോൺസെപ്റ്റിനെ അപകടസാധ്യതയുടെ പരമാവധി അതിർവരമ്പായി കരുതരുത്. അത് ഹോസ്റ്റിനെ പാനിക് ചെയ്യുക മാത്രമേ ചെയ്യുന്നുള്ളൂ; എന്നാൽ റിപ്പോർട്ടുകൾ പ്രകാരം ഹോസ്റ്റിൽ പൂർണ്ണ എക്സിക്യൂഷൻ നേടുന്ന പ്രൈവറ്റ് എക്സ്പ്ലോയിറ്റാണ് യഥാർത്ഥ അപകടം. നിങ്ങൾ മൾട്ടി-ടെനന്റ് ഇൻഫ്രാസ്ട്രക്ചർ പ്രവർത്തിപ്പിക്കുകയാണെങ്കിൽ, സൗകര്യത്തേക്കാൾ കേർണൽ പാച്ചിന് മുൻഗണന നൽകുക, uname -r ഇത് ഉപയോഗിച്ച് ഓരോ ഹോസ്റ്റും ഫിക്സ് ചെയ്ത ബിൽഡിലേക്ക് റീബൂട്ട് ചെയ്തു എന്ന് ഉറപ്പാക്കുക — പഴയ കേർണൽ പ്രവർത്തിച്ചുകൊണ്ടിരിക്കുമ്പോൾ പാച്ച് ചെയ്ത പാക്കേജ് ഇൻസ്റ്റാൾ ചെയ്തതുകൊണ്ട് യാതൊരു സംരക്ഷണവും ലഭിക്കില്ല.
പതിവായി ചോദിക്കുന്ന ചോദ്യങ്ങൾ
ഇത് എന്റെ വ്യക്തിഗത ലാപ്ടോപ്പിനെയോ ഡെസ്ക്ടോപ്പിനെയോ ബാധിക്കുമോ? പരോക്ഷമായി മാത്രം. നെസ്റ്റഡ് വെർച്വലൈസേഷൻ ഉള്ള വിശ്വസനീയമല്ലാത്ത ഗസ്റ്റ് VM-കൾ നിങ്ങൾ പ്രവർത്തിപ്പിക്കുന്നില്ലെങ്കിൽ, നിങ്ങൾ ഈ ആക്രമണത്തിന്റെ ലക്ഷ്യമല്ല — എങ്കിലും കേർണൽ പാച്ച് ചെയ്യുന്നത് ഒരു നല്ല ശീലമാണ്.
നെസ്റ്റഡ് വെർച്വലൈസേഷൻ ഡിസേബിൾ ചെയ്യുന്നത് മാത്രം മതിയോ? ഇത് വിശ്വസനീയമല്ലാത്ത ഗസ്റ്റുകൾക്കായുള്ള അറിയപ്പെടുന്ന ആക്രമണ പാത ഇല്ലാതാക്കുന്നു, എന്നാൽ ഇതൊരു താൽക്കാലിക പരിഹാരമാണ്. കഴിയുന്നത്ര വേഗം കേർണൽ പാച്ച് അപ്ലൈ ചെയ്യുക, പാച്ച് ചെയ്ത ഹോസ്റ്റുകളിൽ മാത്രം നെസ്റ്റഡ് വിർട്ട് (nested virt) വീണ്ടും എനേബിൾ ചെയ്യുക.
എന്റെ ക്ലൗഡ് പ്രൊവൈഡർക്ക് ഇത് പരിഹരിച്ചു തരാൻ കഴിയുമോ? പ്രധാന പ്രൊവൈഡർമാർ അവരുടെ ഭാഗത്തുള്ള ഹോസ്റ്റ് ഹൈപ്പർവൈസർ പാച്ച് ചെയ്യുന്നു; നിങ്ങളുടെ സ്വന്തം ഗസ്റ്റ് VM-കൾ സുരക്ഷാ പിഴവുള്ള ഘടകമല്ല. ഒരുപക്ഷേ നിങ്ങൾ തന്നെയാണ് ആ പ്രൊവൈഡർ എങ്കിൽ — കമ്പ്യൂട്ടിംഗ് റീസെൽ ചെയ്യുകയോ ഷെയർഡ് റണ്ണറുകൾ പ്രവർത്തിപ്പിക്കുകയോ ചെയ്യുന്നതെങ്കിൽ — ഉത്തരവാദിത്തം നിങ്ങളുടേതാണ്.
എന്തുകൊണ്ടാണ് ഇതിന് "Januscape" എന്ന് പേരിട്ടത്? ഈ പേര് റോമൻ ഇരുമുഖ ദൈവമായ ജാനസിനെ ഓർമ്മിപ്പിക്കുന്നു — x86 ലോകത്തിലെ Intel, AMD എന്നീ രണ്ട് വശങ്ങളിലും വ്യാപിച്ചുകിടക്കുന്ന ഒരു പിഴവിന് ഇത് വളരെ അനുയോജ്യമാണ്.
ടാഗുകൾ
security, linux, virtualization, kvm, cve
Linux Server Hardening Checklist
30 practical steps to take a fresh Linux box from default to defensible. Enter your email — you'll get the PDF instantly, plus new posts on Linux, security & AI.
Free. No spam — unsubscribe in one click.


Responses
Sign in to leave a response.