Düzenleme: Bu konunun aylar önce yapıldığını düşündüm, ama sadece yeniden canlandırıldı ve şimdi OP daha fazla 'gerçek gerçekler, alıntılanan çalışmalar' vb.
Bu türden sömürüler:
- nadir
- Doğada hassastır ve bu nedenle açık bir şekilde paylaşılmaz ve oldukları zaman, bu sitedeki herhangi bir kişi onları bilmeden istismarlar satıcı tarafından yamalanır.
- Karmaşık ve satıcıya göre değişir
Bir hipervizörü kesmek ve diğer sanal makinelere erişim elde etmenin imkansız olduğunu söyleyemeyiz. Ne kadar risk olduğunu da belirleyemeyiz, ancak bu deneyim bize, hipervizör istismarlarından yararlanan birçok saldırı hikayesi bulamayacağınızı düşündüğümüzde oldukça düşük olduğunu gösteriyor.
Burada , hipervizör tabanlı birkaç saldırıdan fazlasının gerçekleştirildiğini öne süren bir tür ilginç makale var.
Bununla birlikte, hipervizörlere bağlı teknolojinin şimdi her zamankinden daha fazla olması nedeniyle, bu tür istismarlar hemen hemen tüm diğer sömürü türlerinden daha fazla aciliyetle korunacak ve korunacaktır.
IBM X-Force 2010 Yıl Ortası Eğilim ve Risk Raporundan bir alıntı:
(Lütfen bu resmi tam boyutlu olarak görüntülemek için yeni bir sekmede açın.)
Bana oldukça korkutucu gelen "Hipervizöre Kaçış" güvenlik açıklarının ölçülen yüzdesine dikkat edin. Doğal olarak raporun geri kalanını okumak istersiniz, çünkü iddiaları yedeklemek için çok daha fazla veri vardır.
İşte Playstation 3 hipervizörü üzerinde yapılan ve olası eğlenceli bir istismar hakkında bir hikaye. İşletmeniz Sony değilse, işiniz için o kadar etkili olmayabilir, bu durumda son derece etkilidir.
İşte VMware'den Eric Horschman'dan harika bir makale, burada bana bir anti-Micro $ oft olacak bir genç gibi geliyor, ama yine de iyi bir makale. Bu makalede, aşağıdaki gibi tidbits bulacaksınız:
Microsoft'un cam evinde oturanların yolumuzu atmak için başka taşları da vardı. Microsoft, ESX ve ESXi'deki konuk kopması güvenlik açığına örnek olarak CVE-2009-1244'ü işaret etti. Misafir koparma sömürüsü ciddi bir iştir, ancak Microsoft bir kez daha gerçekleri yanlış temsil etmektedir. VMware, ürünlerimizdeki bu güvenlik açığını düzeltmek için hızlı bir şekilde yanıt verdi ve ESX, Microsoft'un sizi inanmanıza neden olacağından çok daha az etkilendi:
Rakipler arasında tartışmalar. Ama muhtemelen makalenin tamamında söylediği en berrak şey şudur:
Gerçek şu ki, güvenlik açıkları ve istismarlar hiçbir kurumsal yazılım için asla tamamen ortadan kalkmayacaktır.