Баг Vagrant позволяет получить доступ ко всей файловой системе хоста

Баг Vagrant позволяет получить доступ ко всей файловой системе хоста

Баг Vagrant позволяет получить доступ ко всей файловой системе хоста

Во время экспериментов с VirtualBox эксперт наткнулся на серьезную уязвимость. Оказалось, что при запуске непривилегированной программы внутри Vagrant box (файл с полностью настроенной и готовой к использованию виртуальной средой), можно получить доступ на чтение и запись ко всей файловой системе.

Проблема кроется не в VirtualBox, а в неправильной конфигурации Vagrant. Исследователь также отметил, что это известный баг. Если вы используете ненадежный код внутри Vagrant box, вы должны явно указать переменную VAGRANT_DISABLE_VBOXSYMLINKCREATE, например, добавив:

export VAGRANT_DISABLE_VBOXSYMLINKCREATE=1

В файл .profile/.zprofile.

Vagrant по умолчанию устанавливает флаг SharedFoldersEnableSymlinksCreate для каждой синхронизированной папки, которую он создает. Причем vagrant share включена в каждом Vagrant box по умолчанию, если явно не указано обратное:

config.vm.synced_folder ".", "vagrant", disabled: true

«В документации могли бы более четко прописать последствия активации этого флага. Похоже, разработчики Vagrant полагают, что все боксы являются безоговорочно доверенными, однако это противоречит моим понятиям о безопасности. От Vagrant я ожидаю те же гарантии безопасности, которые предоставляет VirtualBox», — пишет специалист.

Общие папки в VirtualBox реализованы как служба HGCM (Host-Guest Communication Manager). HGCM включает довольно простой протокол RPC, через который гость может совершать вызовы функций, благодаря этому механизму реализовано несколько других фичей VirtualBox, завязанных на взаимодействии с гостем: совместное использование буфера обмена, Drag-and-drop и 3D-ускорение.

Чтобы инициировать вызов HGCM, например, читать или записывать файл внутри общей папки, запрос должен быть отправлен на специальное устройство VMM (Virtual Machine Monitor), доступное для каждой виртуальной машины через PCI. Для этого обычно требуются привилегии ядра.

Тем не менее, если установлены дополнения VirtualBox для гостя, запросы могут быть сделаны с помощью драйвера VBoxGuest, который открыт для доступа извне (т.е. непривилегированных процессов). Поскольку синхронизированные папки Vagrant используют возможности общих папок, боксы Vagrant обычно поставляются с уже добавленными дополнениями.

Эта уязвимость получила идентификатор CVE-2018-2693, «повышение привилегий».

Передачу долгов клиентов SAP российской компании сочли законной

Арбитражный суд Москвы признал законной сделку по уступке долгов российской «дочки» SAP юридической компании «Легат». В 2024 году SAP передала ей права требования за 60 млн рублей, что составило около 3% от общего объёма долгового портфеля.

Как напоминает РБК, после ухода SAP из России компания продолжила взыскивать задолженность с российских пользователей своих продуктов.

Среди должников SAP оказались многие крупные компании, в том числе интегратор КРОК, футбольный клуб «Зенит», розничная сеть «О`КЕЙ», а также ряд структур «Росатома».

В число должников вошёл и краснодарский производитель дверей «Феррони». Задолженность компании по лицензионным договорам составила 63 млн рублей. «Феррони» обратилась в суд с иском к «Легату», назвав сделку между SAP и юридической фирмой способом обхода требований указа президента № 322, который регулирует порядок расчётов с правообладателями из недружественных стран.

Однако суд встал на сторону «Легата». В решении указано, что указ № 322 распространяется исключительно на отношения между российским должником и иностранным кредитором, а при уступке права требования российской компании действие контрсанкционных мер прекращается.

По оценке опрошенных РБК юристов, это решение формирует прецедент в вопросе вывода замороженных активов иностранных вендоров, покинувших российский рынок. При этом, как отмечает старший юрист BGP Litigation Ирина Ротачкова, оно противоречит позиции Верховного суда, который ранее выносил по аналогичным делам противоположные решения. В случае если «Феррони» дойдёт до высшей судебной инстанции, у компании остаются высокие шансы на отмену данного решения.

Советник коллегии адвокатов Pen & Paper Роман Кузьмин также назвал выводы суда несоответствующими сложившейся практике. По его словам, только в октябре 2024 года арбитражные суды не менее 226 раз отказывали зарубежным правообладателям в применении механизма цессии.

RSS: Новости на портале Anti-Malware.ru