{"id":113376,"date":"2024-02-03T13:41:10","date_gmt":"2024-02-03T11:41:10","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/uyazvimost-v-runc-pozvolyayushhaya-vybratsya-iz-kontejnerov-docker-i-kubernetes"},"modified":"2024-02-03T13:41:10","modified_gmt":"2024-02-03T11:41:10","slug":"uyazvimost-v-runc-pozvolyayushhaya-vybratsya-iz-kontejnerov-docker-i-kubernetes","status":"publish","type":"post","link":"https:\/\/prohoster.info\/et\/blog\/news\/uyazvimost-v-runc-pozvolyayushhaya-vybratsya-iz-kontejnerov-docker-i-kubernetes","title":{"rendered":"Haavatavus runcis, mis v\u00f5imaldab p\u00e4\u00e4seda v\u00e4lja Dockerist ja Kubernetesest","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Isolatsioonikonteinerite k\u00e4itamiseks m\u00f5eldud runc t\u00f6\u00f6riistakomplektis, mida kasutatakse Dockeris ja Kuberneteses, leiti haavatavus CVE-2024-21626, mis v\u00f5imaldab p\u00e4\u00e4seda hostkeskkonna failis\u00fcsteemi isolatsiooni konteinerist. R\u00fcnnaku k\u00e4igus v\u00f5ib r\u00fcndaja kirjutada \u00fcle m\u00f5ned k\u00e4ideldavad failid hostkeskkonnas ja seel\u00e4bi saavutada oma koodi k\u00e4ivitamise konteinerist v\u00e4ljaspool. Runci kasutavad runtime'id crun ja youki, samuti LXC, ei esita probleemi. Haavatavus on parandatud runci v\u00e4ljaandes 1.1.12.    <\/p>\n<p>Docker'i v\u00f5i Kubernetes'e t\u00f6\u00f6riistade kasutamise korral v\u00f5ib r\u00fcnnak toimuda spetsiaalselt kujundatud konteineri pildi ettevalmistamise kaudu. P\u00e4rast selle installimist ja k\u00e4ivitamist on konteinerist v\u00f5imalik p\u00e4\u00e4seda juurde v\u00e4lisele failis\u00fcsteemile. Docker'i kasutades on \u00fchtlasi v\u00f5imalus \u00e4ra kasutada spetsiaalselt koostatud Dockerfile'i. Haavatavust saab t\u00f5husalt kasutada ka juhul, kui konteineris k\u00e4ivitatakse protsesse k\u00e4suga &#171;runc exec&#187;, \u00fchendades t\u00f6\u00f6kausta hosti keskkonna nimi ruumiga.      <\/p>\n<p>Haavatavus tuleneb sisemiste failidesk\u0440\u0438\u043f\u0442\u043e\u0440ite lekkest. Enne koodi k\u00e4ivitamist konteineris runcis suletakse k\u00f5ik failideskriptorid, kasutades masti O_CLOEXEC. Siiski j\u00e4\u00e4b p\u00e4rast setcwd() funktsiooni t\u00e4itmist avatud failideskriptor, mis osutab t\u00f6\u00f6kataloogile ja j\u00e4\u00e4b k\u00e4ttesaadavaks p\u00e4rast konteineri k\u00e4ivitamist. On pakutud mitmeid p\u00f5hisisuliniseerimisseenariume hostkeskkonna suhtes, kasutades allesj\u00e4\u00e4nud failideskriptorit.     <\/p>\n<p>N\u00e4iteks v\u00f5ib r\u00fcndaja m\u00e4\u00e4rata konteineri pildis parameetri process.cwd, mis viitab &#171; \/proc\/self\/fd\/7\/ &#187;, mis toob kaasa t\u00f6\u00f6kausta sidumise protsessile pid1 konteineris, mis asub host keskkonna mount ruumis. Seega on konteineri pildis v\u00f5imalik seadistada k\u00e4ivitus &#171; \/proc\/self\/fd\/7\/..\/..\/..\/..\/bin\/bash &#187; ning shell-skripti k\u00e4ivitamise kaudu \u00fcle kirjutada fail &#171; \/proc\/self\/exe &#187;, mis viitab hosti versioonile \/bin\/bash.    <\/p>\n<p>Teine r\u00fcnnaku variant v\u00f5imaldab sisemise konteineri piiratud h\u00e4kkeril p\u00e4\u00e4seda juurde hosti keskkonna kataloogile, kui antud konteineris k\u00e4ivitatakse privileegiga protsessid k\u00e4su &#171;runc exec&#187; koos valikuga &#171;--cwd&#187;. R\u00fcndaja v\u00f5ib muuta k\u00e4ivitatava protsessi teed s\u00fcmboolsesse linki, mis viitab &#171;\/proc\/self\/fd\/7\/&#187;, saavutades &#171;\/proc\/$exec_pid\/cwd&#187; avamise, et p\u00e4\u00e4seda juurde failis\u00fcsteemile hostis. R\u00fcndaja v\u00f5ib samuti saavutada k\u00e4ivitatavate failide \u00fcle kirjutamise hosti keskkonna jaoks, organiseerides k\u00e4ivitatava faili k\u00e4ivitamise hosti keskkonnast (&#171;\/proc\/self\/fd\/7\/..\/..\/..\/..\/bin\/bash&#187;), millele j\u00e4rgneb faili &#171;\/proc\/$pid\/exe&#187; \u00fcle kirjutamine, mis viitab k\u00e4ivitatud failile.      <\/p>\n<p>Lisaks on Docker'i t\u00f6\u00f6riistakomponentides tuvastatud veel viis haavatavust:  <\/p>\n<ul>\n<li class=\"l\"> CVE-2024-23651 \u2014 rassi olek BuildKit pakendis, mida kasutatakse Docker'is l\u00e4hteteksti muutmiseks ehitusartefaktideks. Haavatavus on p\u00f5hjustatud sama jagatud mountimise punktist, millel on cache (&#171;--mount=type=cache,source=&#187;), kasutamisest, mis v\u00f5imaldab BuildKit'is spetsiaalselt koostatud Dockerfile'i t\u00f6\u00f6tlemisel p\u00e4\u00e4seda ehituskonteinerist riputatud failidele hostikeskkonnas. Haavatavus on k\u00f5rvaldatud BuildKit 0.12.5 versioonis.\n<li class=\"l\"> CVE-2024-23652 \u2014 viga, mis tekib t\u00fchjade failide kustutamisel, mis on loodud mount-valiku kasutamisel, v\u00f5imaldab faili kustutada konteinerist v\u00e4ljaspool, kui t\u00f6\u00f6deldakse spetsiaalselt kujundatud Dockerfile'i. Haavatavus on k\u00f5rvaldatud BuildKitis 0.12.5.\n<li class=\"l\"> CVE-2024-23653 \u2014 API rakendamise viga BuildKitis v\u00f5imaldab konteineri k\u00e4ivitamist suurenenud \u00f5igustega, hoolimata security.insecure seadistusest. Haavatavus on k\u00f5rvaldatud BuildKitis 0.12.5.\n<li class=\"l\"> CVE-2024-23650 \u2014 pahatahtlik klient v\u00f5i BuildKiti veebirakendus v\u00f5ib p\u00f5hjustada BuildKiti taustaprotsessi kokkuvarisemise. Haavatavus on k\u00f5rvaldatud BuildKitis 0.12.5.\n<li class=\"l\"> CVE-2024-24557 \u2014 v\u00f5imalus Moby vahem\u00e4lu m\u00fcrgitamiseks, komponendiks, mis ehitab spetsialiseeritud konteinerite isoleerimise s\u00fcsteeme. Spetsiaalselt kujundatud konteineri pildi t\u00f6\u00f6tlemise k\u00e4igus on v\u00f5imalik vahem\u00e4llu salvestada andmeid, mida saab kasutada j\u00e4rgmistel kogumise etappidel. Haavatavus on k\u00f5rvaldatud Moby versioonides 25.0.2 ja 24.0.9.  <\/ul>\n<p>Allikas: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=60545\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0412 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u0438 \u0434\u043b\u044f \u0437\u0430\u043f\u0443\u0441\u043a\u0430 \u0438\u0437\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u044b\u0445 \u043a\u043e\u043d\u0442\u0435\u0439\u043d\u0435\u0440\u043e\u0432 runc, \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0435\u043c\u043e\u043c \u0432 Docker \u0438 Kubernetes, \u043d\u0430\u0439\u0434\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c CVE-2024-21626, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u0434\u043e\u0441\u0442\u0443\u043f \u043a \u0444\u0430\u0439\u043b\u043e\u0432\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435 \u0445\u043e\u0441\u0442-\u043e\u043a\u0440\u0443\u0436\u0435\u043d\u0438\u044f \u0438\u0437 \u0438\u0437\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u043a\u043e\u043d\u0442\u0435\u0439\u043d\u0435\u0440\u0430. \u0412 \u0445\u043e\u0434\u0435 \u0430\u0442\u0430\u043a\u0438 \u0437\u043b\u043e\u0443\u043c\u044b\u0448\u043b\u0435\u043d\u043d\u0438\u043a \u043c\u043e\u0436\u0435\u0442 \u043f\u0435\u0440\u0435\u0437\u0430\u043f\u0438\u0441\u0430\u0442\u044c \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u0435\u043c\u044b\u0435 \u0444\u0430\u0439\u043b\u044b \u0432 \u0445\u043e\u0441\u0442-\u043e\u043a\u0440\u0443\u0436\u0435\u043d\u0438\u044f \u0438 \u0442\u0430\u043a\u0438\u043c \u043e\u0431\u0440\u0430\u0437\u043e\u043c \u0434\u043e\u0431\u0438\u0442\u044c\u0441\u044f \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u0441\u0432\u043e\u0435\u0433\u043e \u043a\u043e\u0434\u0430 \u0432\u043d\u0435 \u043a\u043e\u043d\u0442\u0435\u0439\u043d\u0435\u0440\u0430. \u0412 runtime crun \u0438 youki, \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0449\u0438\u0445 runc, \u0430 \u0442\u0430\u043a\u0436\u0435 \u0432 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-113376","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0412 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u0438 \u0434\u043b\u044f \u0437\u0430\u043f\u0443\u0441\u043a\u0430 \u0438\u0437\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u044b\u0445 \u043a\u043e\u043d\u0442\u0435\u0439\u043d\u0435\u0440\u043e\u0432 runc, \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0435\u043c\u043e\u043c \u0432 Docker \u0438 Kubernetes, \u043d\u0430\u0439\u0434\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c CVE-2024-21626, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u0434\u043e\u0441\u0442\u0443\u043f \u043a \u0444\u0430\u0439\u043b\u043e\u0432\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435 \u0445\u043e\u0441\u0442-\u043e\u043a\u0440\u0443\u0436\u0435\u043d\u0438\u044f \u0438\u0437 \u0438\u0437\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/et\/blog\/news\/uyazvimost-v-runc-pozvolyayushhaya-vybratsya-iz-kontejnerov-docker-i-kubernetes\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"et_EE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 runc, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u0432\u044b\u0431\u0440\u0430\u0442\u044c\u0441\u044f \u0438\u0437 \u043a\u043e\u043d\u0442\u0435\u0439\u043d\u0435\u0440\u043e\u0432 Docker \u0438 Kubernetes | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0412 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u0438 \u0434\u043b\u044f \u0437\u0430\u043f\u0443\u0441\u043a\u0430 \u0438\u0437\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u044b\u0445 \u043a\u043e\u043d\u0442\u0435\u0439\u043d\u0435\u0440\u043e\u0432 runc, \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0435\u043c\u043e\u043c \u0432 Docker \u0438 Kubernetes, \u043d\u0430\u0439\u0434\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c CVE-2024-21626, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u0434\u043e\u0441\u0442\u0443\u043f \u043a \u0444\u0430\u0439\u043b\u043e\u0432\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435 \u0445\u043e\u0441\u0442-\u043e\u043a\u0440\u0443\u0436\u0435\u043d\u0438\u044f \u0438\u0437 \u0438\u0437\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/et\/blog\/news\/uyazvimost-v-runc-pozvolyayushhaya-vybratsya-iz-kontejnerov-docker-i-kubernetes\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2024-02-03T11:41:10+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2024-02-03T11:41:10+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Haavatavus runc-is, mis v\u00f5imaldab p\u00e4\u00e4seda v\u00e4lja Docker ja Kubernetes konteineritest | ProHoster","description":"Isoleeritud konteinerite k\u00e4ivitamiseks m\u00f5eldud t\u00f6\u00f6riistas runc, mida kasutatakse Dockeris ja Kuberneteses, leiti haavatavus CVE-2024-21626, mis v\u00f5imaldab saada juurdep\u00e4\u00e4su host-keskkonna failis\u00fcsteemile isoleeritud keskkonnast.","canonical_url":"https:\/\/prohoster.info\/et\/blog\/news\/uyazvimost-v-runc-pozvolyayushhaya-vybratsya-iz-kontejnerov-docker-i-kubernetes","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"et_EE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 runc, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u0432\u044b\u0431\u0440\u0430\u0442\u044c\u0441\u044f \u0438\u0437 \u043a\u043e\u043d\u0442\u0435\u0439\u043d\u0435\u0440\u043e\u0432 Docker \u0438 Kubernetes | ProHoster","og:description":"\u0412 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u0438 \u0434\u043b\u044f \u0437\u0430\u043f\u0443\u0441\u043a\u0430 \u0438\u0437\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u044b\u0445 \u043a\u043e\u043d\u0442\u0435\u0439\u043d\u0435\u0440\u043e\u0432 runc, \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0435\u043c\u043e\u043c \u0432 Docker \u0438 Kubernetes, \u043d\u0430\u0439\u0434\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c CVE-2024-21626, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u0434\u043e\u0441\u0442\u0443\u043f \u043a \u0444\u0430\u0439\u043b\u043e\u0432\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435 \u0445\u043e\u0441\u0442-\u043e\u043a\u0440\u0443\u0436\u0435\u043d\u0438\u044f \u0438\u0437 \u0438\u0437\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e.","og:url":"https:\/\/prohoster.info\/et\/blog\/news\/uyazvimost-v-runc-pozvolyayushhaya-vybratsya-iz-kontejnerov-docker-i-kubernetes","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2024-02-03T11:41:10+00:00","article:modified_time":"2024-02-03T11:41:10+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/113376","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/comments?post=113376"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/113376\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media?parent=113376"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/categories?post=113376"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/tags?post=113376"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}