CRI-O haavatavus, mis võimaldab omandada root-juurdepääsu host-keskkonnale

CRI-O-s, isoleeritud konteinerite haldamiseks mõeldud käitamisajad, on avastatud kriitiline haavatavus (CVE-2022-0811), mis võimaldab isolamento vahele jätta ja käivitada oma koodi host-süsteemi küljes. Kui CRI-O-d kasutatakse containerd ja Docker asemel konteinerite käitamiseks, mis töötab Kubernetes'i platvormi all, võib ründaja saada kontrolli üle mis tahes sõlme Kubernetes'i klastris. Rünnaku läbiviimiseks piisab õigustest oma konteineri käivitamiseks Kubernetes'i klastris.

Haavatavus tuleneb võimalusest muuta süstemaatiliste kerneliparameetrit "kernel.core_pattern" ("/proc/sys/kernel/core_pattern"), millele juurdepääs ei olnud blokeeritud, kuigi see ei kuulu turvaliste muudetavate parameetrite hulka, mis kehtivad ainult praeguse konteineri nimede ruumis. Selle parameetri abil saab konteinerist kasutaja muuta Linuxi kernel'i käitumist seoses core-failide töötlemisega host-ümbruses ja korraldada juhusliku käsu käivitamist root õigustes, määrates töötlija nagu "|/bin/sh -c 'käskude'".

Probleem ilmnes alates CRI-O versioonist 1.19.0 ja see on kõrvaldatud uuendustes 1.19.6, 1.20.7, 1.21.6, 1.22.3, 1.23.2 ja 1.24.0. Distributsioonides ilmneb probleem toodetes Red Hat OpenShift Container Platform ja openSUSE/SUSE, mille hoidlatest leiate paketi cri-o.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster