| name | VM Escape |
| description | Virtual machine escape vulnerabilities — hypervisor exploitation, hardware virtualization bugs, device emulation attacks, side-channel attacks across VM boundaries |
| tags | ["vm","escape","hypervisor","virtualization","hardware","qemu","vmware","hyper-v","xen","kvm","breakout","side-channel","vmm","guest-to-host"] |
| author | Spectra Security Research |
| version | 1 |
VM Escape Analysis
Overview
This skill analyzes virtual machine environments for escape vulnerabilities from guest VMs to the host system through hypervisor bugs, hardware virtualization issues, and device emulation flaws.
⚠️ Authorized Use Only
Permitted Contexts:
- Authorized penetration testing with explicit scope
- CTF competitions (e.g., CONFidence CTF, DEFCON)
- Security research in isolated VM environments
- Educational hypervisor analysis
Prohibited:
- Unauthorized VM escape attempts
- Production hypervisor testing without permission
- Cloud provider escape without explicit authorization
Analysis Phases
Phase 1: Hypervisor Identification
Identify the virtualization platform:
dmidecode -s system-manufacturer 2>/dev/null
cpuid | grep -i hypervisor
cat /proc/cpuinfo | grep -i hypervisor
ls -la /dev/virtio-*
ls -la /dev/vsock*
ls -la /sys/bus/virtio/
Hypervisor Signatures:
- QEMU/KVM:
-virtio devices, /sys/devices/virtual/machine/qemu/
- VMware:
VMware in dmi, vmware tools in /proc/vmware/
- VirtualBox:
VBox in dmi, /dev/vboxguest
- Xen:
Xen in dmi, /proc/xen/
- Hyper-V:
Microsoft HV in CPUID
Phase 2: Device Emulation Analysis
Analyze emulated devices for vulnerabilities:
2.1 VirtIO Devices
ls -la /sys/bus/virtio/devices/
cat /sys/bus/virtio/devices/*/name
for dev in /sys/bus/virtio/devices/*/; do
echo "$dev"
cat "$dev/device/features" 2>/dev/null | xxd
done
Vulnerable Patterns:
- Legacy VirtIO implementations without proper bounds checking
- Missing validation in virtqueue processing
- Unchecked buffer accesses in device emulation
2.2 Network Card Emulation
lspci 2>/dev/null | grep -i network
ip link show
Novelty Indicators:
- Recent (<2 years) emulated NIC implementations
- Custom network card emulation (not standard)
- Performance-enhanced NIC variants
2.3 Storage Controllers
lspci 2>/dev/null | grep -i storage
Phase 3: Memory Mapping Exploitation
3.1 EPT Violations
dmesg | grep -i ept
dmesl | grep -i "kvm.*ept"
cat /proc/cpuinfo | grep -i "hypervisor\|vme"
lscpu | grep -i virtualization
EPT Violation Exploitation:
3.2 Dirty Page Handling
modinfo kvm_intel | head -5
modinfo kvm_amd | head -5
Phase 4: Hardware-Assisted Virtualization Bugs
4.1 VMX/VMCS Vulnerabilities (Intel VT-x)
cpuid | grep -i vmx
ls -la /dev/kvm
groups | grep kvm
VMX Exploitation:
- VMCS shadowing allows guest-to-host escape
- Nested virtualization boundary issues
- VMFUNC/VMCLEAR privilege escalation
4.2 SVM/SVM Vulnerabilities (AMD-V)
cpuid | grep -i svm
4.3 RVI/VHE Bugs (ARM Virtualization)
cat /proc/cpuinfo | grep -i virtualization
Novelty Indicators (PURSUE)
✓ Recent virtualization CVEs (2023-2024):
- CVE-2024-21626: Containerd (affects VM-based containers)
- CVE-2024-21111: VMware Authentication bypass
- CVE-2023-38408: Xen race condition
- CVE-2023-38416: Xen infinite loop
✓ Hypervisor-specific bugs:
- Custom hypervisor implementations
- Cloud provider hypervisor variants
- Embedded system hypervisors
✓ New device emulation:
- Recently added emulated devices
- Custom virtio implementations
- Performance-optimized device variants
✓ Side-channel research:
- Cache-based side channels across VM boundary
- Speculative execution variants (Spectre/Meltdown derivatives)
- Timing-based VM detection
Known Patterns (AVOID)
✗ Standard VMX/SVM exploits (well-documented)
✗ QEMU VirtIO buffer overflows (published CVEs)
✗ VMware Tools escape (known techniques)
✗ Hyper-V VMBus exploits (publicly disclosed)
Analysis Checklist
Hypervisor Identification
Vulnerability Scanning
Exploitation Testing
Quick Reference
| Escape Vector | Detection | Novelty |
|---|
| VMX/SVM bugs | cpuid | grep -i vmx|svm | Medium |
| VirtIO overflow | ls /sys/bus/virtio/ | Low (known) |
| EPT violation | dmesl | grep ept | Medium |
| Device emulation | lspci | grep -i net | High (if custom) |
| Nested virt | lscpu | grep Virtualization | Medium |
| Cache side-channel | Performance counters | High |
| Dirty page | modinfo kvm | Medium |
| Recent CVE | Hypervisor version | High |
| Custom hypervisor | Unusual dmi strings | Very High |
Notes
- Focus on novel vectors: Recent CVEs, custom hypervisors, new device emulation
- Hardware-specific bugs: Intel VT-x, AMD-V, ARM VE have different attack surfaces
- Cloud platforms: AWS, GCP, Azure have custom hypervisors
- Verification: Document hypervisor version, exploit technique, impact
- Responsible disclosure: VM escapes are critical security issues