CVE-2025-13193CVE-2025-13193是存在于libvirt虚拟化库中的一个信息泄露漏洞。该漏洞源于外部非活动快照在为已关闭状态的虚拟机创建时被错误地设置为全局可读(world-readable)权限。这一安全缺陷使得非特权用户能够检查虚拟机客户机操作系统的内容,从而导致敏感信息泄露。攻击者利用此漏洞可以在本地环境中获取本不应访问的虚拟机磁盘数据,包括可能的系统配置信息、应用程序数据或其他敏感文件内容。由于该漏洞需要本地访问权限,且CVSS评分仅为5.5,因此被定性为中等严重程度。漏洞已被Red Hat安全团队([email protected])发现并报告,披露日期为2025年11月17日。该漏洞影响libvirt库处理虚拟机快照的权限管理机制,属于虚拟化安全领域的重要安全问题。
libvirt是一个开源的虚拟化API库,广泛用于管理虚拟机和容器。在该漏洞中,当用户创建外部非活动快照(external inactive snapshots)时,快照文件会被创建为全局可读权限。对于处于shut-down状态的虚拟机,系统在创建快照时未正确设置文件权限,允许本地非特权用户读取快照内容。攻击者通过本地访问(LOCAL)方式,利用低权限(LOCAL PRIVILEGE)账户即可利用此漏洞。CVSS向量显示攻击复杂度低(AC:L),无需用户交互(UI:N),但可导致高机密性影响(C:H)。快照文件通常包含虚拟机磁盘的完整或增量副本,攻击者可通过分析这些快照文件获取客户机操作系统的数据,包括文件系统内容、配置文件、密钥等敏感信息。