Google paie 250 000 dollars pour une vulnérabilité Linux permettant des échappées de machines virtuelles invitées
Google a versé une récompense de 250 000 dollars pour une découverte de vulnérabilité affectant le noyau Linux qui pourrait permettre à un attaquant de s’échapper d’une machine virtuelle invitée et d’exécuter du code sur l’hôte.
La faille de sécurité, identifiée comme CVE-2024-53104, a été découverte par Trend Micro Zero Day Initiative et corrigée dans la version 6.12 du noyau Linux publiée en novembre 2024.
La vulnérabilité réside dans le pilote GPU virtuel de Intel appelé i915, largement utilisé dans les environnements de cloud computing pour fournir des capacités d’accélération graphique aux machines virtuelles.
Selon l’avis de sécurité, le problème découle d’une validation d’entrée inadéquate dans le pilote, qui pourrait permettre à un utilisateur local de faire planter le système ou potentiellement d’élever ses privilèges.
Dans les environnements virtualisés, cette faille pourrait permettre à un attaquant contrôlant une machine virtuelle invitée de s’échapper vers le système hôte sous-jacent, ce qui représente un risque sérieux pour les infrastructures multi-locataires comme les plateformes de cloud public.
Le prix de 250 000 dollars représente la récompense maximale dans le cadre du programme kCTF de Google, qui se concentre spécifiquement sur les vulnérabilités d’échappée de machines virtuelles affectant le noyau Linux. Le programme offre des récompenses allant de 20 000 à 250 000 dollars en fonction de la gravité et de la qualité de la découverte.
Google a publiquement remercié le chercheur de Trend Micro, soulignant l’importance de la recherche collaborative en sécurité pour protéger l’écosystème Linux.
La correction a été intégrée dans les versions stables du noyau Linux, et les fournisseurs de cloud et les distributeurs Linux sont encouragés à mettre à jour leurs systèmes rapidement. Red Hat a publié son propre avis de sécurité pour la vulnérabilité, la classant comme modérément grave.
Bien que l’exploitation de CVE-2024-53104 nécessite un accès local et des conditions spécifiques, sa capacité potentielle à briser l’isolation des machines virtuelles en fait une cible de grande valeur pour les attaquants sophistiqués ciblant les infrastructures cloud.
Cette découverte souligne l’importance continue des programmes de récompense de vulnérabilités dans l’identification et la résolution des failles de sécurité critiques avant qu’elles ne puissent être exploitées dans des attaques réelles.






