Runc, mis kasutatakse isoleeritud konteinerite kĂ€itamiseks Dockeris ja Kuberneteses, on tuvastatud haavatavus (CVE-2021-30465), mis vĂ”imaldab konteinerist pÀÀseda host-ĂŒmbruse pĂ”hifailisĂŒsteemi. SĂŒmboolsete linkide manipuleerimise kaudu on vĂ”imalik luua nĂ€iliselt ohutu konteineri konfiguratsioon, mis viib vĂ€lise failisĂŒsteemi bind-monteerimise konteineri sisse. Probleem lahendatakse runc versioonis 1.0.0-rc95.
Haavatavuse Ă€rakasutamiseks peab rĂŒndaja olema suuteline kĂ€itama konteineri konfiguratsioonis tĂ€iendavaid monteerimispunkte (nt probleem esineb Kubernetesel pĂ”hinevates keskkondades, kus kasutajad saavad oma konteinerid kĂ€ivitada). Monteerimist punktide kontrollimise ja nende kasutamise vahel on olemas ajakenkus, mis jagatakse teiste konteineritega, ning rĂŒndaja saab konteineri kĂ€ivitamise ajal seda kasutada, et asendada montaaĆŸis kasutatav kataloog sĂŒmboolse lingiga, mis viib vĂ€ljaspool konteineri failisĂŒsteemi juurt.
Allikas: opennet.ru
