Vulnerabilidad en CRI-O que permite obtener acceso root al entorno host.

En CRI-O, el runtime para la gestión de contenedores aislados, se ha descubierto una vulnerabilidad crítica (CVE-2022-0811) que permite eludir el aislamiento y ejecutar código en el lado del sistema anfitrión. Si se utiliza CRI-O en lugar de containerd y Docker para organizar el lanzamiento de contenedores que funcionan bajo la plataforma Kubernetes, un atacante puede obtener control sobre cualquier nodo en el clúster de Kubernetes. Para llevar a cabo el ataque, solo se requieren permisos para iniciar su propio contenedor en el clúster de Kubernetes.

La vulnerabilidad se debe a la posibilidad de modificar el parámetro sysctl del núcleo "kernel.core_pattern" ("/proc/sys/kernel/core_pattern"), cuyo acceso no estaba bloqueado a pesar de que no pertenece a los parámetros que son seguros para cambiar y que solo operan en el espacio de nombres del contenedor actual. Con este parámetro, un usuario dentro del contenedor puede modificar el comportamiento del núcleo de Linux respecto al manejo de archivos core en el entorno del host y organizar la ejecución de un comando arbitrario con privilegios de root en el lado del host, especificando un manejador del tipo "|/bin/sh -c 'comandos'".

El problema se manifiesta a partir de la versión CRI-O 1.19.0 y se ha solucionado en las actualizaciones 1.19.6, 1.20.7, 1.21.6, 1.22.3, 1.23.2 y 1.24.0. Desde las distribuciones, el problema se manifiesta en productos como Red Hat OpenShift Container Platform y openSUSE/SUSE, en cuyos repositorios está disponible el paquete cri-o.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster