Vulnerabilidad en runc que permite acceder al sistema de archivos fuera del contenedor

Se ha descubierto una vulnerabilidad en la herramienta de ejecución de contenedores aislados runc, utilizada en Docker y Kubernetes (CVE-2021-30465), que permite acceder desde el contenedor al sistema de archivos principal del entorno host. A través de manipulaciones con enlaces simbólicos, es posible preparar una configuración de contenedor que a primera vista parece inofensiva, la cual puede llevar a un montaje bind de un sistema de archivos externo dentro del contenedor. El problema ha sido corregido en la actualización runc 1.0.0-rc95.

Para explotar la vulnerabilidad, el atacante debe tener la capacidad de ejecutar contenedores con puntos de montaje adicionales en la configuración (por ejemplo, el problema se reproduce en entornos basados en Kubernetes, donde los usuarios pueden ejecutar sus propios contenedores). Debido a la existencia de una ventana temporal entre la verificación y la utilización de los puntos de montaje en volúmenes compartidos con otros contenedores, el atacante puede aprovechar una condición de carrera durante el lanzamiento del contenedor para sustituir el directorio utilizado para el montaje en el contenedor por un enlace simbólico que apunte a un área fuera de la raíz del sistema de archivos del contenedor.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster