Google, Linux əməliyyat sistemində aşkar edilən yüksək təhlükəli zəifliyə görə tədqiqatçıya 250 min dollar mükafat ödəyib. Bu məbləğ şirkətin zəiflik aşkarlama proqramı çərçivəsində indiyə qədər ödədiyi ən böyük mükafatlardan biridir.
Zəiflik nəyə imkan verir?
Sözügedən zəiflik qonaq VM-dən (virtual maşın) qaçmağa imkan yaradır. Yəni, təcrid olunmuş virtual mühitdə işləyən istifadəçi bu boşluqdan istifadə edərək əsas sistemə (host) keçə bilər. Bu, bulud mühitlərində çox təhlükəli vəziyyət yaradır, çünki bir istifadəçi digərlərinin məlumatlarına giriş əldə edə bilər.
İki zəiflik üzə çıxdı
Ars Technica'nın məlumatına görə, bu həftə Linux'da iki ayrı zəiflik aşkar edilib. Hər ikisi etibarsız istifadəçilərə root səviyyəsində giriş imkanı verir. Google'un ödədiyi 250 min dollar mükafat isə xüsusilə qonaq VM-dən qaçmağa imkan verən zəifliyə görə verilib.
Bu cür zəifliklər bulud provayderləri və virtual maşın istifadəçiləri üçün ciddi təhlükə yaradır. Qonaq VM-dən qaçmaq o deməkdir ki, təcrid olunmuş mühitdə işləyən proqram əsas sistemə nüfuz edə bilər. Nəticədə digər VM-lərə də müdaxilə etmək mümkün olur.
Google'un mükafat proqramı çərçivəsində bu cür kritik zəifliklər üçün ödənilən məbləğlər adətən 100 min dollardan başlayır. Lakin bu dəfəki zəifliyin ciddiliyi nəzərə alınaraq mükafat 250 min dollar olaraq təyin edilib.
Qeyd edək ki, hər iki zəiflik Linux nüvəsində (kernel) aşkar edilib. Onlardan biri qonaq VM-dən qaçmağa, digəri isə sistemdə imtiyazları artırmağa imkan verir. Linux tərtibatçıları artıq bu zəifliklər üçün yeniləmələr hazırlayıb.
Bu cür zəifliklər xüsusilə bulud xidmətləri göstərən şirkətlər üçün təhlükəlidir. Çünki bir VM-də işləyən istifadəçi digər VM-lərə də keçid edə bilər. Google, Amazon, Microsoft kimi iri bulud provayderləri adətən bu cür boşluqları tez bir zamanda bağlayır.
Linux tərtibatçıları artıq zəifliklər üçün yamaqlar hazırlayıb. İstifadəçilərə ən qısa zamanda sistemlərini yeniləmələri tövsiyə olunur.


