Eine Schwachstelle in runc, die Zugang zum Dateisystem außerhalb des Containers ermöglicht

Im Werkzeug fĂŒr das Starten isolierter Container runc, das in Docker und Kubernetes verwendet wird, wurde eine SicherheitsanfĂ€lligkeit (CVE-2021-30465) entdeckt, die den Zugriff aus einem Container auf das Haupt-Dateisystem der Host-Umgebung ermöglicht. Durch Manipulation mit symbolischen Links kann eine auf den ersten Blick harmlose Container-Konfiguration vorbereitet werden, die zu einem Bind-Mounting des externen FS innerhalb des Containers fĂŒhrt. Das Problem wurde mit dem Update runc 1.0.0-rc95 behoben.

Um die SicherheitsanfĂ€lligkeit auszunutzen, muss der Angreifer in der Lage sein, Container mit zusĂ€tzlichen Montagepunkten in der Konfiguration zu starten (zum Beispiel tritt das Problem in Umgebungen auf Basis von Kubernetes auf, in denen Benutzer ihre eigenen Container starten können). Aufgrund des zeitlichen Fensters zwischen der ÜberprĂŒfung und der Verwendung von Montagepunkten fĂŒr Partitionen, die mit anderen Containern gemeinsam genutzt werden, kann der Angreifer wĂ€hrend des Starts des Containers einen Wettbewerbszustand ausnutzen und das bei der Montage im Container verwendete Verzeichnis durch einen symbolischen Link auf einen Bereich außerhalb des Wurzel-FS des Containers ersetzen.

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster