1. 检查所使用的 Linux kernel 的版本:
uname -r
2. 检查环境是否启用了 vhost 相关模块:
cat /boot/config-$(uname -r) | grep -w CONFIG_VHOST
# 若输出 CONFIG_VHOST=m 或 CONFIG_VHOST=y,则受该漏洞影响。
3. 对于以上排查确认受影响的宿主机,需进一步检查各虚拟机的 QEMU 启动参数,确认是否满足虚拟机逃逸相关配置条件:
以下以 virtio 网卡使用 TAP + 内核 vhost-net 后端的场景为例,检查是否同时满足以下三个条件:
(1) 检查目标 vhost 设备是否开启 iommu_platform:
即对应的 -device virtio-net-pci, ...是否包含 iommu_platform=on
(2) 检查是否配置了vIOMMU:
即是否存在 -device intel-iommu
(3) 检查目标网卡是否配置了 vhost 后端:
若使用 TAP + 内核 vhost-net,检查对应的 -netdev tap, ... 是否包含vhost=on
# 符合上述条件的参数片段示例如下(... 表示省略其他参数):
-device intel-iommu
-device virtio-net-pci,...,netdev=net0,iommu_platform=on
-netdev tap,id=net0,...,vhost=on
注:若宿主机内核受影响,且同一虚拟机满足上述三个条件,则存在虚拟机逃逸风险。目前针对此场景暂无可用的临时缓解措施,建议使用正式修复方案。
腾讯云CVM经检查不存在虚拟机逃逸风险。