Vulnerabiliteet Dockeris, mis vÔimaldab konteinerist vÀlja pÀÀseda.

Isolatsiooni Linux konteinerite Docker haldustööriistad tuvastatud haavatavus (CVE-2018-15664), mis teatud oludes vĂ”imaldab pÀÀseda hosti keskkonda konteineri seest, kui on vĂ”imalik sĂŒsteemis kĂ€ivitada oma kujundeid vĂ”i pÀÀseda tĂ€itmisele kuuluvale konteinerile. Probleem esineb kĂ”igis Docker'i versioonides ja jÀÀb lahendamata (pakkumine on olemas, kuid ei ole veel vastu vĂ”etud, patĆĄ, mis peatab konteineri töö ajaks, kui teostatakse operatsioone FS-iga).

Turvaaugu tĂ”ttu on vĂ”imalik kopeerida faile konteinerist hosti sĂŒsteemi suvalisse kohta, kui kĂ€itatakse kĂ€sku „docker cp”. Failide kopeerimine toimub root Ă”igustes, mis vĂ”imaldab lugeda vĂ”i kirjutada suvalisi faile hosti keskkonnas, mis on piisav hosti sĂŒsteemi kontrollimiseks (nĂ€iteks on vĂ”imalik kirjutada /etc/shadow).

RĂŒnnakut saab teostada ainult hetkel, kui administraator kĂ€ivitab kĂ€su „docker cp” failide konteinerisse kopeerimiseks vĂ”i sealt. Seega peab rĂŒndaja kuidagi veenma Docker'i administraatorit selle operatsiooni tegemise nĂ”udmises ja ette nĂ€gema kopeerimise teed. Teiselt poolt vĂ”ib rĂŒnnakut teostada nĂ€iteks pilveteenuste poolt, mis pakuvad vahendeid konfiguratsioonifailide kopeerimiseks konteinerisse, kasutades kĂ€sku „docker cp”.

Probleem on pĂ”hjustatud puudulikkusest funktsiooni FollowSymlinkInScope, mis arvutab absoluutset teed pĂ”hifailisĂŒsteemis, lĂ€htudes suhtelisest teest, mis arvestab konteineri asukohta. KĂ€su „docker cp” tĂ€itmisel tekib lĂŒhiajaline vĂ”istlusolukord, kus tee on juba kontrollitud, kuid operatsiooni ei ole veel teostatud. Kuna kopeerimine toimub hosti keskkonna pĂ”hifailisĂŒsteemi kontekstis, on antud hetkel vĂ”imalik link muuta teiseks teeks ja algatada andmete kopeerimine failisĂŒsteemi suvalisse kohta, mis ei pea olema konteineris.

Kuna vĂ”istlusolukorra ajavahemik on vĂ€ga piiratud, siis valmisolekus eksplooiti prototĂŒĂŒp Kopeerimise operatsioonide tĂ€itmisel Ă”nnestus konteinerist rĂŒnnakuid ellu viia vĂ€hem kui 1% juhtudest, muutes pidevalt sĂŒmboolset linki kopeerimise operatsiooniks kasutatavas teel (rĂŒnnak Ă”nnestus pĂ€rast umbes 10-sekundilist katsetust, kus pidevalt prooviti faili kopeerida kĂ€suga „docker cp“).

Konteineri kopeerimise operatsiooni kĂ€igus on vĂ”imalik saavutada korduv rĂŒnnak, mille abil saab failid host-sĂŒsteemis ĂŒle kirjutada vaid mĂ”ne iteratsiooni jĂ€rel. RĂŒnnaku vĂ”imalus tuleneb sellest, et konteinerisse kopeerimisel rakendatakse kontsepti „chrootarchive“, mille kohaselt archiv.go protsess ei ekstrakteeri arhiivi konteineri chroot juurest, vaid sihttee vanema katalooge chroot'ist, mida kontrollib rĂŒndaja, andes rĂŒndajale vĂ”imaluse, kuna konteiner jÀÀb samal ajal töötama (chroot'i kasutatakse rikke seisundi Ă€rakasutamise mĂ€rgina).

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster