QubesOS-Sicherheitslücke: Beliebiger Code in Dom0 per qvm-copy-to-vm
Arbitrary code execution in QubesOS via copy-to-VM error reporting backchannel
Das Qubes OS Security Team hat QSB-118 veröffentlicht: Eine Schwachstelle in der Fehlerbehandlung von qvm-copy-to-vm erlaubt es einer kompromittierten Qube, beliebige Befehle in Dom0 auszuführen. Ursache ist eine unzureichende Bereinigung von Dateinamen, die in einem system()-Aufruf landen. Alle Qubes-OS-Versionen sind betroffen; ein Update auf qubes-core-dom0-linux 4.3.22 behebt das Problem.
Das Problem ist, dass sanitize_remote_filename() nur Nicht-ASCII-Zeichen (und doppelte Anführungszeichen) entfernt, aber Shell-Metazeichen unangetastet lässt.