Pull to refresh

Comments 26

Отмечу, что в отличие от зимней чудовищной проблемы sg_dd гипервизора KVM, когда эксплоит был доступен сразу и позволял уничтожить все данные на кластере с одной виртуальной машины, для XEN эксплоита еще нет, а первые патчи уже появились.
На логотипом вижу запарились, красочный вышел.
Круто. Кажется, в ближайшие дни я буду сильно занят…
Удачи вам, и спасибо за ваш труд, в т.ч. здесь на хабре.
Новость просто класс. Хорошо, что пачти быстрее эксплойтов появились.
UFO just landed and posted this here
Совместный скорее. Проблеме подвержены 64-разрядные хост-системы на процессорах Intel. Проблема связана с возможностью создания условий для генерации исключения в неподходящем состоянии процессора в процессе возврата из системного вызова sysret.
UFO just landed and posted this here
UFO just landed and posted this here
<grammar_nazi>Вообще, правильно писать Зен!</grammar_nazi>
Каждый раз когда Xen называют Зеном, в Мире умирает котенок.
Но Зен называется именно «Зеном». Так же как xapi читается как 'запи', а xend — как 'зенд'.
Уязвимость, в первую очередь, Интела — в разделении доступа между кольцами привилегий. А далее по цепочке уже оказались уязвимыми системы, которые используют этот механизм для разграничения досупа — Xen PV, MS Windows, FreeBSD.

Ну ничего, бывает. Патчи уже есть, сегодня накатим.
Дык перегружаться надо будет
Это да, перезагрузка. Дел на 5 минут, но красивый аптайм потеряется.
Хотя там чуть изменений в коде гипервизора, в api ничего не меняется, версии не меняются. Так что формально, можно было бы обойтись и без перезагрузки — обновлять поочередно хосты и мигрировать виртмашины на обновленные.

В больших масштабах, правда, чревато разными непредвиденными глюками, так что мы лишний раз рисковать не будем и всех мягко зашатдауним.
Если оперативки много, томиграция может подвесить машину.
La ололо как прыгает при живой миграции.
А вы дожидаться стабильных обновлений не будете? Зачем патчить-то
Debian что-то тормозят с обновлением, а в апстрим патч уже вошел. В xen-devel еще несколько патчей по более мелким уязвимостям выложены. Мы патч посмотрели, ни с чем debian-specific он не кофликтует, а собираем мы все-равно с своими доделками из deb-src. Так что для нас нет большого смысла ждать, пока не появится родной дебиановский апдейт.

Уязвимость серьезная. Сейчас пока публичного эксплоита еще не видна, но, судя по патчу, это вопрос малого времени. Я, конечно, считаю, что большинство клиентов — люди благоразумные и не начнут его применять из спортивного интереса. Но нет никаких гарантий от того, что у кого-то из них не взломана машина, через которую было бы удобно поломать и соседей.
Дебиан 6 с 4-м ксеном вышел в том году, до этого уже должна была быть готовая архитектура.
Вы врядли работали на дебиане 5-м ибо там были патчи от OpenSUSE, логичнее предположить что это была CentOS с 2.6.18 или OpenSUSE как у Скалакси.
Как будете обновлять старые хост-системы?
Да, был CentOS 2.6.18 и Xen 3.1. Но уже давно начали всех переводить на систему на базе Xen 4 / Debian. Закончили как-раз месяца три назад.
Sign up to leave a comment.

Articles