Isolaarsete konteinerite käivitamise tööriistis runc, mida kasutatakse Dockeris ja Kuberneteses, tuvastati haavatavus (CVE-2021-30465), mis võimaldab juurdepääsu konteinerist host-keskkonna peamisele failisüsteemile. Sümboolsete linkide manipuleerimise kaudu saab luua näiliselt ohutu konteineri konfiguratsiooni, mis viib bind-montaažini välist failisüsteemi konteineri sees. Probleem on lahendatud runc 1.0.0-rc95 värskenduses.
Haavatavuse ära kasutamiseks peab ründaja suutma käivitada konteinerid koos täiendavate montaažipunktidega konfiguratsioonis (näiteks probleem esineb Kubernetesel põhinevates keskkondades, kus kasutajad saavad oma konteinerid käivitada). Ajaaken montaažipunktide üle kontrollimise ja kasutamise vahel, mis jagavad teisi konteineritega, võimaldab ründajal konteineri käivitamise ajal kasutada võistleval seisundil ja asendada konteineris montaažiks kasutatav kataloog sümboolse lingiga, mis viib ala välja konteineri failisüsteemi juurest.
Allikas: opennet.ru
