TL;DR
- 보안 연구원 Paulos Yibelo가 Vercel의 버그 바운티 프로그램을 통해 Linux KVM의 게스트-호스트 가상 머신(VM) 탈출 취약점을 발견했다고 주장했으며, 세부 정보는 아직 공개되지 않음.
- Vercel CEO Guillermo Rauch는 해당 취약점이 Linux 가상화의 업계 표준으로 여겨지는 KVM의 제로데이임을 확인했다고 밝힘.
- 게스트-호스트 탈출이 성공하면 게스트 VM 운영자가 서버 전체와 다른 게스트까지 장악할 수 있어 심각한 위험이 발생함.
- AWS와 Google의 퍼블릭 클라우드, Nutanix·HPE·Proxmox의 가상화 제품, 오픈 소스
Firecracker가 KVM을 사용함. - KVM 핫패치와 취약한 호스트에서 패치된 Linux 머신으로 VM을 실시간 이전하는 방식이 대응책이 될 수 있으며, Yibelo의 보상금이 5만 달러를 넘어야 한다는 의견도 제기됨.
취약점 주장과 공개 정보
- 보안 연구원 Paulos Yibelo는 X에 버그 바운티 수상 화면을 공유하며, “업계 표준 하이퍼바이저에서 게스트에서 호스트 루트 권한으로 이어지는 완전한 VM 탈출 제로데이”를 발견했다고 설명함.
- Yibelo가 참여한 버그 바운티는 AI 에이전트가 내부에서 작동할 샌드박스용 마이크로 가상 머신(MicroVM)을 제공하는 Vercel이 운영함.
- Vercel Sandbox는 AWS가 만든
FirecrackerMicroVM을 사용하며,Firecracker는 Linux의 커널 수준 하이퍼바이저인 KVM에 의존함. - Vercel CEO Guillermo Rauch는 Yibelo가 식별한 하이퍼바이저가 KVM이라고 밝힘.
“Vercel Sandbox 바운티 프로그램을 통해 KVM 제로데이를 확인함. Linux 가상화의 업계 표준 솔루션에 영향을 주는 취약점임.”
- 현재 공개된 정보는 여기까지이며, 관련 메일링 리스트에서는 논의가 확인되지 않음. 추가 세부 정보를 위해 Rauch와 Yibelo에게 문의한 상태임.
KVM의 사용 범위와 위험
- 게스트-호스트 탈출은 게스트 VM을 운영하는 주체가 서버 전체를 장악하고 다른 게스트까지 제어할 가능성을 열어 주므로 가상화에서 가장 우려되는 시나리오임.
- KVM은 널리 사용됨.
- AWS와 Google은 퍼블릭 클라우드 구동에 KVM을 사용함.
- Nutanix, HPE, Proxmox도 기업용 가상화에 KVM을 사용함.
- KVM은 오픈 소스인
Firecracker에도 포함되므로 다양한 환경에서 실행되고 있을 수 있음. - 취약점의 단서가 공개되면 공격자가 큰 피해를 일으킬 수 있으므로, 책임 있는 공개 절차가 필요함.
패치와 보상금
- 수정 사항이 마련된 뒤에는 이를 적용하는 데 서비스 중단이나 다운타임이 필요한지가 다음 쟁점임.
- KVM 핫패치와 취약한 호스트에서 패치된 Linux 버전을 실행하는 머신으로 VM을 실시간 이전하는 방법이 가능하며, 이러한 방식이 통할 수 있다는 기대가 제시됨.
- 이번 취약점은 올해 발견된 두 번째 중대한 KVM 버그일 수 있으며, 앞서 이른바 Januscape 취약점이 발견됨.
- 관측자들은 취약점의 잠재적 심각성을 고려할 때 Yibelo의 보상금이 Vercel 버그 바운티 프로그램의 상한인 5만 달러를 넘어야 한다는 의견을 제시함.
댓글 (0)
로그인하면 이 기사에 내 생각을 남길 수 있어요