{"id":113376,"date":"2024-02-03T13:41:10","date_gmt":"2024-02-03T11:41:10","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/uyazvimost-v-runc-pozvolyayushhaya-vybratsya-iz-kontejnerov-docker-i-kubernetes"},"modified":"2024-02-03T13:41:10","modified_gmt":"2024-02-03T11:41:10","slug":"uyazvimost-v-runc-pozvolyayushhaya-vybratsya-iz-kontejnerov-docker-i-kubernetes","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/news\/uyazvimost-v-runc-pozvolyayushhaya-vybratsya-iz-kontejnerov-docker-i-kubernetes","title":{"rendered":"Vuln\u00e9rabilit\u00e9 dans runc permettant de sortir des conteneurs Docker et Kubernetes","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Une vuln\u00e9rabilit\u00e9 CVE-2024-21626 a \u00e9t\u00e9 trouv\u00e9e dans l'outil de lancement de conteneurs isol\u00e9s runc, utilis\u00e9 dans Docker et Kubernetes, permettant d'acc\u00e9der au syst\u00e8me de fichiers de l'environnement h\u00f4te depuis un conteneur isol\u00e9. Lors d'une attaque, un malfaiteur peut \u00e9craser certains fichiers ex\u00e9cutables dans l'environnement h\u00f4te et ainsi ex\u00e9cuter son propre code en dehors du conteneur. Dans les environnements d'ex\u00e9cution crun et youki, qui utilisent runc, ainsi que dans LXC, le probl\u00e8me ne se manifeste pas. La vuln\u00e9rabilit\u00e9 a \u00e9t\u00e9 corrig\u00e9e dans la version runc 1.1.12.    <\/p>\n<p>Lors de l'utilisation d'outils Docker ou Kubernetes, une attaque peut \u00eatre r\u00e9alis\u00e9e en pr\u00e9parant une image de conteneur sp\u00e9cialement con\u00e7ue, apr\u00e8s quoi, une fois install\u00e9e et lanc\u00e9e, il est possible d'acc\u00e9der au syst\u00e8me de fichiers externe depuis le conteneur. Avec Docker, il est possible d'exploiter cette vuln\u00e9rabilit\u00e9 via un Dockerfile sp\u00e9cialement con\u00e7u. La vuln\u00e9rabilit\u00e9 peut \u00e9galement \u00eatre exploit\u00e9e lors de l'ex\u00e9cution de processus dans le conteneur avec la commande \u00ab runc exec \u00bb en liant le r\u00e9pertoire de travail \u00e0 l'espace de noms de l'environnement h\u00f4te.      <\/p>\n<p>La vuln\u00e9rabilit\u00e9 est caus\u00e9e par une fuite de descripteurs de fichiers internes. Avant l'ex\u00e9cution du code \u00e0 l'int\u00e9rieur du conteneur dans runc, tous les descripteurs de fichiers sont ferm\u00e9s \u00e0 l'aide du drapeau O_CLOEXEC. Cependant, apr\u00e8s l'ex\u00e9cution ult\u00e9rieure de la fonction setcwd(), un descripteur de fichier reste ouvert, pointant vers le r\u00e9pertoire de travail et continuant d'\u00eatre accessible apr\u00e8s le lancement du conteneur. Plusieurs sc\u00e9narios de base d'attaque sur l'environnement h\u00f4te, utilisant le descripteur de fichier restant, ont \u00e9t\u00e9 propos\u00e9s.     <\/p>\n<p>Par exemple, un attaquant peut sp\u00e9cifier dans l'image du conteneur le param\u00e8tre process.cwd, pointant vers \u00ab \/proc\/self\/fd\/7\/ \u00bb, ce qui entra\u00eenera le lien du r\u00e9pertoire de travail au processus pid1 dans le conteneur, situ\u00e9 dans l'espace de montage de l'environnement h\u00f4te. Ainsi, dans l'image du conteneur, il est possible de configurer le lancement de \u00ab \/proc\/self\/fd\/7\/..\/..\/..\/bin\/bash \u00bb et, en ex\u00e9cutant un script shell, de remplacer le contenu de \u00ab \/proc\/self\/exe \u00bb, qui fait r\u00e9f\u00e9rence \u00e0 la copie h\u00f4te de \/bin\/bash.    <\/p>\n<p>Une autre variante de l'attaque permet \u00e0 un attaquant, restreint au sein d'un conteneur, d'acc\u00e9der au r\u00e9pertoire de l'environnement h\u00f4te, si des processus privil\u00e9gi\u00e9s sont lanc\u00e9s dans le conteneur \u00e0 l'aide de la commande \u00ab runc exec \u00bb avec l'option \u00ab --cwd \u00bb. L'attaquant peut intercepter le chemin du processus lanc\u00e9 en le rempla\u00e7ant par un lien symbolique pointant vers \u00ab \/proc\/self\/fd\/7\/ \u00bb et par cons\u00e9quent, obtenir l'ouverture de \u00ab \/proc\/$exec_pid\/cwd \u00bb pour acc\u00e9der au syst\u00e8me de fichiers sur le c\u00f4t\u00e9 h\u00f4te. L'attaquant peut \u00e9galement r\u00e9ussir \u00e0 remplacer les fichiers ex\u00e9cutables sur l'environnement h\u00f4te en organisant le lancement d'un fichier ex\u00e9cutable depuis l'environnement h\u00f4te (\u00ab \/proc\/self\/fd\/7\/..\/..\/..\/bin\/bash \u00bb) avec un remplacement ult\u00e9rieur du fichier \u00ab \/proc\/$pid\/exe \u00bb, qui fait r\u00e9f\u00e9rence au fichier en cours d'ex\u00e9cution.      <\/p>\n<p>De plus, cinq autres vuln\u00e9rabilit\u00e9s ont \u00e9t\u00e9 identifi\u00e9es dans les composants de l'outil Docker :  <\/p>\n<ul>\n<li class=\"l\"> CVE-2024-23651 \u2014 \u00e9tat de comp\u00e9tition dans le paquet BuildKit, utilis\u00e9 dans Docker pour convertir le code source en artefacts de construction. La vuln\u00e9rabilit\u00e9 est due \u00e0 l'utilisation, dans des \u00e9tapes de construction ex\u00e9cut\u00e9es en parall\u00e8le, d'un point de montage commun avec cache (\u00ab --mount=type=cache,source= \u00bb), ce qui permet, lors du traitement d'un Dockerfile sp\u00e9cialement con\u00e7u dans BuildKit, d'acc\u00e9der aux fichiers dans l'environnement h\u00f4te depuis le conteneur de construction. Cette vuln\u00e9rabilit\u00e9 est corrig\u00e9e dans BuildKit 0.12.5.\n<li class=\"l\"> CVE-2024-23652 \u2014 une erreur lors de la suppression des fichiers vides cr\u00e9\u00e9s pour le point de montage lors de l'utilisation de l'option \u00ab --mount \u00bb permet de supprimer un fichier en dehors du conteneur lors du traitement d'un Dockerfile sp\u00e9cialement con\u00e7u. La vuln\u00e9rabilit\u00e9 a \u00e9t\u00e9 corrig\u00e9e dans BuildKit 0.12.5.\n<li class=\"l\"> CVE-2024-23653 \u2014 une erreur dans l'impl\u00e9mentation de l'API dans BuildKit permet d'ex\u00e9cuter un conteneur avec des privil\u00e8ges \u00e9lev\u00e9s, ind\u00e9pendamment de l'\u00e9tat de la configuration security.insecure. La vuln\u00e9rabilit\u00e9 a \u00e9t\u00e9 corrig\u00e9e dans BuildKit 0.12.5.\n<li class=\"l\"> CVE-2024-23650 \u2014 un client malveillant ou un frontend de BuildKit peut provoquer un plantage du processus de fond de BuildKit. La vuln\u00e9rabilit\u00e9 a \u00e9t\u00e9 corrig\u00e9e dans BuildKit 0.12.5.\n<li class=\"l\"> CVE-2024-24557 \u2014 une possibilit\u00e9 d'empoisonnement du cache dans Moby, un composant pour construire des syst\u00e8mes sp\u00e9cialis\u00e9s d'isolation de conteneurs. Lors du traitement d'une image de conteneur sp\u00e9cialement con\u00e7ue, il est possible de mettre en cache des donn\u00e9es qui peuvent \u00eatre utilis\u00e9es lors des \u00e9tapes suivantes de la construction. La vuln\u00e9rabilit\u00e9 a \u00e9t\u00e9 corrig\u00e9e dans Moby 25.0.2 et 24.0.9.  <\/ul>\n<p>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=60545\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0412 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u0438 \u0434\u043b\u044f \u0437\u0430\u043f\u0443\u0441\u043a\u0430 \u0438\u0437\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u044b\u0445 \u043a\u043e\u043d\u0442\u0435\u0439\u043d\u0435\u0440\u043e\u0432 runc, \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0435\u043c\u043e\u043c \u0432 Docker \u0438 Kubernetes, \u043d\u0430\u0439\u0434\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c CVE-2024-21626, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u0434\u043e\u0441\u0442\u0443\u043f \u043a \u0444\u0430\u0439\u043b\u043e\u0432\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435 \u0445\u043e\u0441\u0442-\u043e\u043a\u0440\u0443\u0436\u0435\u043d\u0438\u044f \u0438\u0437 \u0438\u0437\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u043a\u043e\u043d\u0442\u0435\u0439\u043d\u0435\u0440\u0430. \u0412 \u0445\u043e\u0434\u0435 \u0430\u0442\u0430\u043a\u0438 \u0437\u043b\u043e\u0443\u043c\u044b\u0448\u043b\u0435\u043d\u043d\u0438\u043a \u043c\u043e\u0436\u0435\u0442 \u043f\u0435\u0440\u0435\u0437\u0430\u043f\u0438\u0441\u0430\u0442\u044c \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u0435\u043c\u044b\u0435 \u0444\u0430\u0439\u043b\u044b \u0432 \u0445\u043e\u0441\u0442-\u043e\u043a\u0440\u0443\u0436\u0435\u043d\u0438\u044f \u0438 \u0442\u0430\u043a\u0438\u043c \u043e\u0431\u0440\u0430\u0437\u043e\u043c \u0434\u043e\u0431\u0438\u0442\u044c\u0441\u044f \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u0441\u0432\u043e\u0435\u0433\u043e \u043a\u043e\u0434\u0430 \u0432\u043d\u0435 \u043a\u043e\u043d\u0442\u0435\u0439\u043d\u0435\u0440\u0430. \u0412 runtime crun \u0438 youki, \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0449\u0438\u0445 runc, \u0430 \u0442\u0430\u043a\u0436\u0435 \u0432 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-113376","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0412 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u0438 \u0434\u043b\u044f \u0437\u0430\u043f\u0443\u0441\u043a\u0430 \u0438\u0437\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u044b\u0445 \u043a\u043e\u043d\u0442\u0435\u0439\u043d\u0435\u0440\u043e\u0432 runc, \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0435\u043c\u043e\u043c \u0432 Docker \u0438 Kubernetes, \u043d\u0430\u0439\u0434\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c CVE-2024-21626, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u0434\u043e\u0441\u0442\u0443\u043f \u043a \u0444\u0430\u0439\u043b\u043e\u0432\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435 \u0445\u043e\u0441\u0442-\u043e\u043a\u0440\u0443\u0436\u0435\u043d\u0438\u044f \u0438\u0437 \u0438\u0437\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/news\/uyazvimost-v-runc-pozvolyayushhaya-vybratsya-iz-kontejnerov-docker-i-kubernetes\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 runc, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u0432\u044b\u0431\u0440\u0430\u0442\u044c\u0441\u044f \u0438\u0437 \u043a\u043e\u043d\u0442\u0435\u0439\u043d\u0435\u0440\u043e\u0432 Docker \u0438 Kubernetes | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0412 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u0438 \u0434\u043b\u044f \u0437\u0430\u043f\u0443\u0441\u043a\u0430 \u0438\u0437\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u044b\u0445 \u043a\u043e\u043d\u0442\u0435\u0439\u043d\u0435\u0440\u043e\u0432 runc, \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0435\u043c\u043e\u043c \u0432 Docker \u0438 Kubernetes, \u043d\u0430\u0439\u0434\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c CVE-2024-21626, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u0434\u043e\u0441\u0442\u0443\u043f \u043a \u0444\u0430\u0439\u043b\u043e\u0432\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435 \u0445\u043e\u0441\u0442-\u043e\u043a\u0440\u0443\u0436\u0435\u043d\u0438\u044f \u0438\u0437 \u0438\u0437\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/news\/uyazvimost-v-runc-pozvolyayushhaya-vybratsya-iz-kontejnerov-docker-i-kubernetes\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2024-02-03T11:41:10+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2024-02-03T11:41:10+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47 Vuln\u00e9rabilit\u00e9 dans runc, permettant de s'\u00e9chapper des conteneurs Docker et Kubernetes | ProHoster","description":"Une vuln\u00e9rabilit\u00e9 CVE-2024-21626 a \u00e9t\u00e9 d\u00e9couverte dans l'outil de gestion des conteneurs isol\u00e9s runc, utilis\u00e9 dans Docker et Kubernetes, permettant d'acc\u00e9der au syst\u00e8me de fichiers de l'environnement h\u00f4te depuis un conteneur isol\u00e9.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/news\/uyazvimost-v-runc-pozvolyayushhaya-vybratsya-iz-kontejnerov-docker-i-kubernetes","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 runc, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u0432\u044b\u0431\u0440\u0430\u0442\u044c\u0441\u044f \u0438\u0437 \u043a\u043e\u043d\u0442\u0435\u0439\u043d\u0435\u0440\u043e\u0432 Docker \u0438 Kubernetes | ProHoster","og:description":"\u0412 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u0438 \u0434\u043b\u044f \u0437\u0430\u043f\u0443\u0441\u043a\u0430 \u0438\u0437\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u044b\u0445 \u043a\u043e\u043d\u0442\u0435\u0439\u043d\u0435\u0440\u043e\u0432 runc, \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0435\u043c\u043e\u043c \u0432 Docker \u0438 Kubernetes, \u043d\u0430\u0439\u0434\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c CVE-2024-21626, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u0434\u043e\u0441\u0442\u0443\u043f \u043a \u0444\u0430\u0439\u043b\u043e\u0432\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435 \u0445\u043e\u0441\u0442-\u043e\u043a\u0440\u0443\u0436\u0435\u043d\u0438\u044f \u0438\u0437 \u0438\u0437\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e.","og:url":"https:\/\/prohoster.info\/fr\/blog\/news\/uyazvimost-v-runc-pozvolyayushhaya-vybratsya-iz-kontejnerov-docker-i-kubernetes","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2024-02-03T11:41:10+00:00","article:modified_time":"2024-02-03T11:41:10+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/113376","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=113376"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/113376\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=113376"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=113376"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=113376"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}