Het op security gerichte besturingssysteem Qubes OS bevat een beveiligingslek waardoor aanvallers willekeurige code en commando's kunnen uitvoeren en controle over het systeem kunnen krijgen. Er is een update uitgebracht om het probleem te verhelpen. Dat hebben de ontwikkelaars bekendgemaakt. Qubes implementeert een "security by isolation" aanpak, wat het doet door verschillende programma's via virtualisatie van elkaar te scheiden. Als één programma wordt aangevallen heeft dit geen gevolgen voor de integriteit van de rest van het systeem.
Voor virtualisatie maakt Qubes OS gebruik van de Xen-hypervisor, waarbij applicaties en onderdelen in een eigen virtual machines draaien genaamd qubes. Via de 'qvm-copy-to-vm' tool is het mogelijk om vanuit dom0, ook wel de 'admin cube' genoemd, bestanden naar aangemaakte cubes te kopiëren. De kwetsbaarheid in Qubes speelt wanneer er tijdens het kopiëren van een bestand zich een fout voordoet. Dom0 laat in dit geval een foutmelding zien, met informatie over de naam van het betreffende bestand, zoals gemeld door de betreffende cube.
Het probleem doet zich voor bij het verwerken van de bestandsnaam die in de foutmelding wordt weergegeven. Een aanvaller heeft vanuit een gecompromitteerde cube controle over de weergegeven naam en kan dit misbruiken om binnen dom0 shell commando's uit te voeren. Een malafide qube kan bijvoorbeeld een aangemaakte qube zijn waarin de browser of andere user applicatie draait die door een aanvaller is gecompromitteerd.
"Dom0 is van alle qubes degene die het meest wordt vertrouwd. Als dom0 wordt gehackt is het "game over", in feite een volledige compromittering van het systeem", aldus de Qubes OS-ontwikkelaars. Die merken op dat alle Qubes releases kwetsbaar zijn. Het probleem, waarvoor geen CVE-nummer beschikbaar is, is opgelost in Qubes OS versie 4.3.22.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.