Eine Schwachstelle in runc, die Zugang zum Dateisystem außerhalb des Containers ermöglicht

Im Werkzeug für das Starten isolierter Container runc, das in Docker und Kubernetes verwendet wird, wurde eine Sicherheitsanfälligkeit (CVE-2021-30465) entdeckt, die den Zugriff aus einem Container auf das Haupt-Dateisystem der Host-Umgebung ermöglicht. Durch Manipulation mit symbolischen Links kann eine auf den ersten Blick harmlose Container-Konfiguration vorbereitet werden, die zu einem Bind-Mounting des externen FS innerhalb des Containers führt. Das Problem wurde mit dem Update runc 1.0.0-rc95 behoben.

Um die Sicherheitsanfälligkeit auszunutzen, muss der Angreifer in der Lage sein, Container mit zusätzlichen Montagepunkten in der Konfiguration zu starten (zum Beispiel tritt das Problem in Umgebungen auf Basis von Kubernetes auf, in denen Benutzer ihre eigenen Container starten können). Aufgrund des zeitlichen Fensters zwischen der Überprüfung und der Verwendung von Montagepunkten für Partitionen, die mit anderen Containern gemeinsam genutzt werden, kann der Angreifer während des Starts des Containers einen Wettbewerbszustand ausnutzen und das bei der Montage im Container verwendete Verzeichnis durch einen symbolischen Link auf einen Bereich außerhalb des Wurzel-FS des Containers ersetzen.

Quelle: opennet.ru

60GB SSD 8Gb DDR4