CRI-O-s, mis on runtime isoleeritud konteinerite haldamiseks, tuvastati kriitiline haavatavus (CVE-2022-0811), mis vĂ”imaldab ĂŒletada isoleerituse ja kĂ€ivitada oma koodi host-sĂŒsteemi pool. Kui kasutatakse CRI-O-d containerd ja Docker'i asemel konteinerite kĂ€ivitamiseks, mis töötavad Kubernetes platvormi all, saab rĂŒndaja kontrollida mis tahes sĂ”lme Kubernetes klastris. RĂŒnnaku teostamiseks on piisavalt Ă”igusi oma konteineri kĂ€ivitamiseks Kubernetes klastris.
Haavatavus on pĂ”hjustatud vĂ”imalusest muuta sĂŒsctl-juhtparameetrit âkernel.core_patternâ (â/proc/sys/kernel/core_patternâ), millele juurdepÀÀs ei olnud blokeeritud, kuigi see ei kuulu mugandamiseks ohutuks. Selle parameetri abil saab konteineri kasutaja muuta Linuxi tuuma kĂ€itumist core-failide töötlemisel host-keskkonna poolel ja korraldada suvalise kĂ€su kĂ€ivitamise root-Ă”igustega hostil, mÀÀrates töötleja tĂŒĂŒbiks â|/bin/sh -c 'kĂ€sklused'â.
Probleem ilmnes alates CRI-O versioonist 1.19.0 ja on kÔrvaldatud uuendustes 1.19.6, 1.20.7, 1.21.6, 1.22.3, 1.23.2 ja 1.24.0. Jaotustes ilmnes probleem Red Hat OpenShift Container Platform ja openSUSE/SUSE toodetes, mille repositooriates on olemas paketid cri-o.
Allikas: opennet.ru
