El equipo de seguridad de Qubes OS ha publicado el Boletín de Seguridad QSB-118, que detalla una vulnerabilidad crítica que permite la ejecución arbitraria de código en dom0, el anillo privilegiado del sistema operativo. La falla se encuentra en la herramienta qvm-copy-to-vm y afecta a todas las versiones actuales de Qubes OS.
El exploit se activa cuando un usuario intenta copiar un archivo desde dom0 hacia una máquina virtual (qube) comprometida por un atacante. En este proceso, el protocolo 'qfile' envía información de confirmación que incluye el nombre del último archivo recibido. Si ocurre un error, dom0 muestra un mensaje gráfico con ese nombre. La función sanitize_remote_filename() elimina caracteres no ASCII y comillas dobles, pero omite los metacaracteres de shell. Al utilizar la función system() para lanzar el diálogo de error (kdialog o zenity), el atacante puede inyectar comandos maliciosos a través del nombre del archivo manipulado.
Esta vulnerabilidad permite al atacante tomar el control total de Qubes OS. La variante de la herramienta que corre dentro de las VMs no está afectada, ya que utiliza execlp() en lugar de system(). El parche se distribuye en el paquete qubes-core-dom0-linux versión 4.3.22 para Qubes 4.3. Los usuarios deben actualizar sus sistemas mediante la herramienta estándar de actualización para mitigar este riesgo.
