成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

安全研究員發現漏洞群,允許黑客逃離 Docker 和 runc 容器

安全
值得一提的是,安全研究員沒有發現泄漏容器漏洞在野外被積極利用的跡象,但是還是建議所有受影響的系統管理員盡快應用可用的安全更新。

Bleeping Computer 網站消息,2023 年 11 月,Snyk 安全研究員 Rory McNamara 發現了四個統稱為 "Leaky Vessels "的漏洞群。據悉,這些漏洞允許威脅攻擊者逃離容器并訪問底層主機操作系統上的數據信息。

發現安全漏洞問題后,安全研究員立即將這一問題報告給了受影響的各方,以便進行及時修復。值得一提的是,安全研究員沒有發現泄漏容器漏洞在野外被積極利用的跡象,但是還是建議所有受影響的系統管理員盡快應用可用的安全更新。

安全漏洞影響范圍廣泛,危害極大

容器是打包到一個文件中的應用程序,包含運行應用程序所需的所有運行時依賴項、可執行文件和代碼,一般由 Docker 和 Kubernetes 等平臺執行,這些平臺在與操作系統隔離的虛擬化環境中運行應用程序。

當威脅攻擊者或惡意應用程序脫離隔離的容器環境,未經授權訪問主機系統或其他容器時,就會發生容器逃逸。Snyk 團隊發現四個統稱為 "Leaky Vessels "的漏洞,主要影響了 runc 和 Buildkit 容器基礎架構和構建工具,可能允許威脅攻擊者在各種軟件產品上執行容器逃逸。

由于多種流行的容器管理軟件(如 Docker 和 Kubernetes)都在使用 runc 或 Buildkit,因此安全漏洞造成的網絡完全風險顯得尤為嚴重。

”Leaky Vessels "漏洞概述如下:

  • CVE-2024-21626:該漏洞源于 runc 中 WORKDIR 命令的操作順序漏洞,允許威脅攻擊者逃離容器的隔離環境,對主機操作系統進行未經授權的訪問,并可能危及整個系統;
  • CVE-2024-23651:Buildkit 的掛載緩存處理中的競賽條件導致不可預測的行為,可能允許威脅攻擊者操縱進程進行未經授權的訪問或破壞正常的容器操作;
  • CVE-2024-23652:允許在 Buildkit 的容器拆卸階段任意刪除文件或目錄的漏洞,可能導致拒絕服務、數據損壞或未經授權的數據操作;
  • CVE-2024-23653:該漏洞源于 Buildkit 的 GRPC 接口權限檢查不足,可能允許威脅攻擊者執行超出其權限的操作,導致權限升級或未經授權訪問敏感數據。

"Leaky Vessels "安全漏洞群的補救措施

鑒于 Buildkit 和 runc 被 Docker 等流行項目和多個 Linux 發行版廣泛使用,因此 Snyk 安全研究團隊、受影響組件(runc 和 Buildkit)的維護者以及更廣泛的容器基礎架構社區需要采取協調一致的行動,立刻修補 "Leaky Vessels "漏洞群。

2024 年 1 月 31 日,Buildkit 在 0.12.5 版本中修復了安全漏洞,runc 在 1.1.12 版本中解決了影響它的安全漏洞問題。Docker 也在同一天發布了 4.27.0 版,在其 Moby 引擎中納入了組件的安全版本 25.0.1 和 24.0.8。

隨后,亞馬遜網絡服務、谷歌云和 Ubuntu 相繼發布了安全公告,指導用戶采取適當步驟解決其軟件和服務中的安全漏洞。最后,CISA 還發布了一份警報,敦促云系統管理員采取適當措施,確保其系統免受潛在攻擊。

參考文章:https://www.bleepingcomputer.com/news/security/leaky-vessels-flaws-allow-hackers-to-escape-docker-runc-containers/#google_vignette

責任編輯:趙寧寧 來源: FreeBuf.COM
相關推薦

2015-12-21 13:39:47

2013-08-18 18:26:21

App Store漏洞

2014-08-27 17:10:55

2009-05-05 14:28:56

mcafee虛擬化虛擬機

2014-07-22 09:29:29

2014-12-25 09:51:32

2011-03-07 10:40:15

2009-11-19 13:04:16

2014-07-30 14:38:20

2011-08-09 09:45:57

2014-03-12 10:42:44

2010-08-10 14:35:27

2013-01-24 10:04:41

2012-01-04 13:08:30

2014-11-07 10:37:57

2020-10-14 10:39:50

漏洞網絡攻擊網絡安全

2023-06-01 19:06:00

2013-11-26 09:45:36

2021-02-21 00:18:47

惡意軟件研究職業技術

2016-11-13 23:11:15

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产精品夜夜夜一区二区三区尤 | 国产乱码精品一区二区三区忘忧草 | 久久乐国产精品 | 欧美一区二区三区小说 | 7777在线视频 | 在线观看www高清视频 | 成人在线视 | 成人在线小视频 | 国产精品久久久久久久久久久久 | 精品香蕉一区二区三区 | 国内精品久久影院 | 久久精品一区二区三区四区 | 国产精品无码久久久久 | 日韩成人av在线 | 99只有精品 | 狠狠草视频 | 中文字幕av第一页 | 日本在线免费看最新的电影 | 99这里只有精品视频 | 中文字幕精品一区 | 亚洲一区欧美 | 91资源在线| 国产欧美视频一区 | 精品国产乱码久久久久久图片 | 天天干天天操天天射 | 亚洲综合色视频在线观看 | 正在播放国产精品 | va精品| 韩国成人在线视频 | 99福利视频导航 | 中文日本在线 | 久久久久网站 | 久热中文字幕 | 国产精品1区 | 天天操天天射综合网 | h片免费在线观看 | 日韩欧美精品一区 | 亚洲国产成人在线视频 | 久久久123| 日本一区二区三区视频在线 | 亚洲精品一区二三区不卡 |