Hacktoberfest 2026: le issue che i maintainer hanno segnato per ottobre, aperte e adatte ai principianti. Sfoglia le issue Hacktoberfest

Micro-VM guests unconditionally boot with root debug console on vsock 1026

Chiusa Adatta ai principianti
#2,274 0 commenti 0 reazioni 0 assegnatari Vedi su GitHub

I maintainer di solito rispondono entro 1 giorno

Nessuno ha ancora preso questa issue.

Valutazione

Difficoltà
2/5
Tempo stimato
1-3 ore
Idoneità per principianti
67/100
Tipo di issue
Bug
Chiarezza
Specificata chiaramente
Stato di attività
Attiva
Stack tecnologico
go
Ambito
backend, security

Direzione di ricerca

Leggi cmd/ateom-microvm/run.go nella sezione guestConfig() e cmd/ateom-microvm/internal/kata/config.go per tracciare come vengono aggiunti i parametri della console di debug ; controlla anche i punti di chiamata di kata.DebugConsoleDump in run.go. Il lavoro è completato quando i parametri della console sono attivati solo con --kata-debug=true, le build di produzione e i manifesti di release non li attivano e i percorsi di avvio e guasto pertinenti continuano a funzionare.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Descrizione

area/security

This issue was generated as part of an AI review of pre-GA debug and diagnostic surfaces.

Problem Description

In cmd/ateom-microvm/run.go:716-722, guestConfig() unconditionally appends kata.WithDebugConsole() to the guest kernel command line parameters:

func (s *AteomService) guestConfig() (memMiB, vcpus int, kparams string) {
    kparams = kata.WithDebugConsole()
    if s.kataDebug {
        kparams = kata.WithAgentDebug(kparams)
    }
    return kata.DefaultMemoryMiB, kata.DefaultVCPUs, kparams
}

In cmd/ateom-microvm/internal/kata/config.go:30-44, debugConsoleKernelParams is defined as:

baseKernelParams + " agent.debug_console agent.debug_console_vport=1026"

This configuration is applied on every actor boot, independent of whether the --kata-debug flag is enabled.

Impact
  1. The in-guest kata-agent binds an unauthenticated interactive root shell (/bin/bash or /bin/sh) on vsock port 1026.
  2. Any entity with access to the host-side hybrid vsock socket (/run/vc/vm/<actorUID>/hybrid.vsock or inside the worker pod) can connect with CONNECT 1026 and immediately obtain a root interactive shell inside the tenant's micro-VM without authentication or audit logging.
  3. On container start failures (startActorContainers and startRootfsContainer), ateom-microvm calls kata.DebugConsoleDump (run.go:881, 911) to execute shell commands (ip addr, ip route, ip neigh) inside the guest via the debug console and logs the output to host logs.
Proposed Remediation
  1. Remove kata.WithDebugConsole() from the default boot parameters in guestConfig().
  2. Gate agent.debug_console and agent.debug_console_vport=1026 strictly behind --kata-debug=true for local development.
  3. Ensure production builds and release manifests do not enable in-guest debug consoles.
Lingua principale
Go
Stelle
4.4k
Fork
515
Merge medio
2g 13h
PR unite (30g)
279

Preparare l'ambiente

Come iniziare

  1. Leggi tutta la issue e poi la guida ai contributi del progetto.
  2. Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
  3. Fai un fork del repository e lavora su un branch.
  4. Apri una pull request che faccia riferimento al numero della issue.

Altre issue di agent-substrate/substrate

Tutte le issue di agent-substrate/substrate

Issue simili

Altre issue su Go

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.