CRI-O haavatavus, mis vÔimaldab saada root-juurdepÀÀsu host-keskkonnale

CRI-O-s, mis on runtime isoleeritud konteinerite haldamiseks, tuvastati kriitiline haavatavus (CVE-2022-0811), mis vĂ”imaldab ĂŒletada isoleerituse ja kĂ€ivitada oma koodi host-sĂŒsteemi pool. Kui kasutatakse CRI-O-d containerd ja Docker'i asemel konteinerite kĂ€ivitamiseks, mis töötavad Kubernetes platvormi all, saab rĂŒndaja kontrollida mis tahes sĂ”lme Kubernetes klastris. RĂŒnnaku teostamiseks on piisavalt Ă”igusi oma konteineri kĂ€ivitamiseks Kubernetes klastris.

Haavatavus on pĂ”hjustatud vĂ”imalusest muuta sĂŒsctl-juhtparameetrit „kernel.core_pattern“ („/proc/sys/kernel/core_pattern“), millele juurdepÀÀs ei olnud blokeeritud, kuigi see ei kuulu mugandamiseks ohutuks. Selle parameetri abil saab konteineri kasutaja muuta Linuxi tuuma kĂ€itumist core-failide töötlemisel host-keskkonna poolel ja korraldada suvalise kĂ€su kĂ€ivitamise root-Ă”igustega hostil, mÀÀrates töötleja tĂŒĂŒbiks „|/bin/sh -c 'kĂ€sklused'“.

Probleem ilmnes alates CRI-O versioonist 1.19.0 ja on kÔrvaldatud uuendustes 1.19.6, 1.20.7, 1.21.6, 1.22.3, 1.23.2 ja 1.24.0. Jaotustes ilmnes probleem Red Hat OpenShift Container Platform ja openSUSE/SUSE toodetes, mille repositooriates on olemas paketid cri-o.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster