рдбрдХрд░ рд░ рдХреБрдмрд░реНрдиреЗрдЯреНрд╕ рдХрдиреНрдЯреЗрдирд░рд╣рд░реВрдмрд╛рдЯ рднрд╛рдЧреНрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреЗ рд░рдирдХрдорд╛ рдЬреЛрдЦрд┐рдо

рдбрдХрд░ рд░ рдХреБрдмрд░реНрдиреЗрдЯреНрд╕рдорд╛ рдкреНрд░рдпреЛрдЧ рд╣реБрдиреЗ рдЖрдЗрд╕реЛрд▓реЗрдЯреЗрдб рдХрдиреНрдЯреЗрдирд░рд╣рд░реВ рд╕реБрд░реБ рдЧрд░реНрдирдХреЛ рд▓рд╛рдЧрд┐ runc рдЯреБрд▓рдХрд┐рдЯрдорд╛ рдПрдЙрдЯрд╛ рднреЗрджреНрдпрддрд╛ (CVE-2024-21626) рдкрддреНрддрд╛ рд▓рд╛рдЧреЗрдХреЛ рдерд┐рдпреЛред рдпреЛ рднреЗрджреНрдпрддрд╛рд▓реЗ рдЖрдЗрд╕реЛрд▓реЗрдЯреЗрдб рдХрдиреНрдЯреЗрдирд░ рднрд┐рддреНрд░рдмрд╛рдЯ рд╣реЛрд╕реНрдЯ рд╡рд╛рддрд╛рд╡рд░рдгрдХреЛ рдлрд╛рдЗрд▓ рдкреНрд░рдгрд╛рд▓реАрдорд╛ рдкрд╣реБрдБрдЪ рдЧрд░реНрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫред рдЖрдХреНрд░рдордгрдХреЛ рд╕рдордпрдорд╛, рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд▓реЗ рд╣реЛрд╕реНрдЯ рд╡рд╛рддрд╛рд╡рд░рдгрдорд╛ рдХреЗрд╣реА рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдпреЛрдЧреНрдп рдлрд╛рдЗрд▓рд╣рд░реВрд▓рд╛рдИ рдУрднрд░рд░рд╛рдЗрдЯ рдЧрд░реНрди рд╕рдХреНрдЫ, рдЬрд╕рд▓реЗ рдЧрд░реНрджрд╛ рдХрдиреНрдЯреЗрдирд░ рдмрд╛рд╣рд┐рд░ рддрд┐рдиреАрд╣рд░реВрдХреЛ рдХреЛрдб рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рд╣реБрдиреНрдЫред рдпреЛ рд╕рдорд╕реНрдпрд╛рд▓реЗ runc, рд╡рд╛ LXC рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдиреЗ crun рд░ youki рд░рдирдЯрд╛рдЗрдорд╣рд░реВрд▓рд╛рдИ рдЕрд╕рд░ рдЧрд░реНрджреИрдиред runc рез.рез.резреи рдорд╛ рдпреЛ рднреЗрджреНрдпрддрд╛ рд╕рдорд╛рдзрд╛рди рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛред

рдбрдХрд░ рд╡рд╛ рдХреБрдмрд░реНрдиреЗрдЯреНрд╕ рдЙрдкрдХрд░рдгрд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрд╛, рд╡рд┐рд╢реЗрд╖ рд░реВрдкрдорд╛ рддрдпрд╛рд░ рдкрд╛рд░рд┐рдПрдХреЛ рдХрдиреНрдЯреЗрдирд░ рдЫрд╡рд┐ рддрдпрд╛рд░ рдЧрд░реЗрд░ рдЖрдХреНрд░рдордг рдЧрд░реНрди рд╕рдХрд┐рдиреНрдЫред рдПрдХ рдкрдЯрдХ рд╕реНрдерд╛рдкрдирд╛ рд░ рд╕реБрд░реБ рднрдПрдкрдЫрд┐, рдХрдиреНрдЯреЗрдирд░рд▓реЗ рдмрд╛рд╣реНрдп рдлрд╛рдЗрд▓ рдкреНрд░рдгрд╛рд▓реА рдкрд╣реБрдБрдЪ рдЧрд░реНрди рд╕рдХреНрдЫред рдбрдХрд░ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрд╛, рд╡рд┐рд╢реЗрд╖ рд░реВрдкрдорд╛ рддрдпрд╛рд░ рдкрд╛рд░рд┐рдПрдХреЛ рдбрдХрд░рдлрд╛рдЗрд▓ рдорд╛рд░реНрдлрдд рд╢реЛрд╖рдг рд╕рдореНрднрд╡ рдЫред "runc exec" рдЖрджреЗрд╢рдХреЛ рд╕рд╛рде рдХрдиреНрдЯреЗрдирд░рдорд╛ рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВ рд╕реБрд░реБ рдЧрд░реЗрд░ рдкрдирд┐ рдЬреЛрдЦрд┐рдордХреЛ рд╢реЛрд╖рдг рдЧрд░реНрди рд╕рдХрд┐рдиреНрдЫ, рдХрд╛рдо рдЧрд░реНрдиреЗ рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛рд▓рд╛рдИ рд╣реЛрд╕реНрдЯ рд╡рд╛рддрд╛рд╡рд░рдг рдиреЗрдорд╕реНрдкреЗрд╕рдорд╛ рдмрд╛рдБрдзреЗрд░ред

рдпреЛ рдЬреЛрдЦрд┐рдо рдЖрдиреНрддрд░рд┐рдХ рдлрд╛рдЗрд▓ рд╡рд░реНрдгрдирдХрд░реНрддрд╛рд╣рд░реВрдХреЛ рдЪреБрд╣рд╛рд╡рдЯрдХреЛ рдХрд╛рд░рдгрд▓реЗ рд╣реБрдиреНрдЫред рдХрдиреНрдЯреЗрдирд░ рднрд┐рддреНрд░ рдХреЛрдб рдЪрд▓рд╛рдЙрдиреБ рдЕрдШрд┐, runc рд▓реЗ O_CLOEXEC рдлреНрд▓реНрдпрд╛рдЧ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рд╕рдмреИ рдлрд╛рдЗрд▓ рд╡рд░реНрдгрдирдХрд░реНрддрд╛рд╣рд░реВ рдмрдиреНрдж рдЧрд░реНрджрдЫред рдпрджреНрдпрдкрд┐, setcwd() рдкреНрд░рдХрд╛рд░реНрдпрдХреЛ рдкрдЫрд┐рд▓реНрд▓рд╛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдкрдЫрд┐, рдХрд╛рдо рдЧрд░реНрдиреЗ рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛рдорд╛ рдФрдВрд▓реНрдпрд╛рдЙрдиреЗ рдлрд╛рдЗрд▓ рд╡рд░реНрдгрдирдХрд░реНрддрд╛ рдЦреБрд▓рд╛ рд░рд╣рдиреНрдЫ рд░ рдХрдиреНрдЯреЗрдирд░ рд╕реБрд░реБ рднрдПрдкрдЫрд┐ рдкрдирд┐ рдкрд╣реБрдБрдЪрдпреЛрдЧреНрдп рд░рд╣рдиреНрдЫред рдпреЛ рдмрд╛рдБрдХреА рдлрд╛рдЗрд▓ рд╡рд░реНрдгрдирдХрд░реНрддрд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рд╣реЛрд╕реНрдЯ рд╡рд╛рддрд╛рд╡рд░рдг рд╡рд┐рд░реБрджреНрдз рдзреЗрд░реИ рдЖрдзрд╛рд░рднреВрдд рдЖрдХреНрд░рдордг рдкрд░рд┐рджреГрд╢реНрдпрд╣рд░реВ рдкреНрд░рд╕реНрддрд╛рд╡рд┐рдд рдЫрдиреНред

рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд▓реЗ рдХрдиреНрдЯреЗрдирд░ рдЫрд╡рд┐рдорд╛ рд░рд╣реЗрдХреЛ process.cwd рдкреНрдпрд╛рд░рд╛рдорд┐рдЯрд░рд▓рд╛рдИ "/proc/self/fd/7/" рдорд╛ рдЗрдВрдЧрд┐рдд рдЧрд░реНрди рдХрдиреНрдлрд┐рдЧрд░ рдЧрд░реНрди рд╕рдХреНрдЫ, рдЬрд╕рд▓реЗ рдХрдиреНрдЯреЗрдирд░рдорд╛ рд░рд╣реЗрдХреЛ pid1 рдкреНрд░рдХреНрд░рд┐рдпрд╛рд▓рд╛рдИ рд╣реЛрд╕реНрдЯ рд╡рд╛рддрд╛рд╡рд░рдгрдХреЛ рдорд╛рдЙрдиреНрдЯ рд╕реНрдкреЗрд╕рдорд╛ рдЕрд╡рд╕реНрдерд┐рдд рдХрд╛рдо рдЧрд░реНрдиреЗ рдбрд╛рдЗрд░реЗрдХреНрдЯрд░реАрдорд╛ рдмрд╛рдБрдзреНрдиреЗрдЫред рдпрд╕рд░реА, рдХрдиреНрдЯреЗрдирд░ рдЫрд╡рд┐рд▓рд╛рдИ "/proc/self/fd/7/../../../bin/bash" рд╕реБрд░реБ рдЧрд░реНрди рдХрдиреНрдлрд┐рдЧрд░ рдЧрд░реНрди рд╕рдХрд┐рдиреНрдЫ рд░, рд╢реЗрд▓ рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдорд╛рд░реНрдлрдд, "/proc/self/exe" рдХреЛ рд╕рд╛рдордЧреНрд░реАрд╣рд░реВ рдУрднрд░рд░рд╛рдЗрдЯ рдЧрд░реНрди рд╕рдХрд┐рдиреНрдЫ, рдЬрд╕рд▓реЗ рд╣реЛрд╕реНрдЯрдХреЛ /bin/bash рдХреЛ рдкреНрд░рддрд┐рд▓рд┐рдкрд┐рд▓рд╛рдИ рдЗрдВрдЧрд┐рдд рдЧрд░реНрджрдЫред

рдЕрд░реНрдХреЛ рдЖрдХреНрд░рдордг рднреЗрд░рд┐рдпрдиреНрдЯрд▓реЗ рдХрдиреНрдЯреЗрдирд░ рднрд┐рддреНрд░ рд╕реАрдорд┐рдд рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд▓рд╛рдИ рд╣реЛрд╕реНрдЯ рд╡рд╛рддрд╛рд╡рд░рдг рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛рдорд╛ рдкрд╣реБрдБрдЪ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫ рдпрджрд┐ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдкреНрд░рд╛рдкреНрдд рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрдиреНрдЯреЗрдирд░рдорд╛ "--cwd" рд╡рд┐рдХрд▓реНрдкрдХреЛ рд╕рд╛рде "runc exec" рдЖрджреЗрд╢ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рд╕реБрд░реБ рдЧрд░рд┐рдиреНрдЫред рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд▓реЗ рд╕реБрд░реБ рдЧрд░рд┐рдПрдХреЛ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдХреЛ рдорд╛рд░реНрдЧрд▓рд╛рдИ "/proc/self/fd/7/" рдорд╛ рдФрдВрд▓реНрдпрд╛рдЙрдиреЗ рдкреНрд░рддреАрдХрд╛рддреНрдордХ рд▓рд┐рдЩреНрдХрд▓реЗ рдкреНрд░рддрд┐рд╕реНрдерд╛рдкрди рдЧрд░реНрди рд╕рдХреНрдЫ рд░ рд╣реЛрд╕реНрдЯ-рд╕рд╛рдЗрдб рдлрд╛рдЗрд▓ рдкреНрд░рдгрд╛рд▓реА рдкрд╣реБрдБрдЪ рдЧрд░реНрди "/proc/$exec_pid/cwd" рдЦреЛрд▓реНрди рд╕рдХреНрдЫред рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд▓реЗ рд╣реЛрд╕реНрдЯ рд╡рд╛рддрд╛рд╡рд░рдг ("/proc/self/fd/7/../../../bin/bash") рдмрд╛рдЯ рдПрдХреНрдЬрд┐рдХреНрдпреБрдЯреЗрдмрд▓ рдлрд╛рдЗрд▓ рд╕реБрд░реБ рдЧрд░реЗрд░ рд░ рддреНрдпрд╕рдкрдЫрд┐ рд╕реБрд░реБ рдЧрд░рд┐рдПрдХреЛ рдлрд╛рдЗрд▓рд▓рд╛рдИ рд╕рдиреНрджрд░реНрдн рдЧрд░реНрдиреЗ "/proc/$pid/exe" рдлрд╛рдЗрд▓рд▓рд╛рдИ рдУрднрд░рд░рд╛рдЗрдЯ рдЧрд░реЗрд░ рд╣реЛрд╕реНрдЯ рд╡рд╛рддрд╛рд╡рд░рдгрдорд╛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдпреЛрдЧреНрдп рдлрд╛рдЗрд▓рд╣рд░реВ рдУрднрд░рд░рд╛рдЗрдЯ рдЧрд░реНрди рд╕рдХреНрдЫред

рдердк рд░реВрдкрдорд╛, рдбрдХрд░ рдЯреВрд▓рдХрд┐рдЯ рдХрдореНрдкреЛрдиреЗрдиреНрдЯрд╣рд░реВрдорд╛ рдердк рдкрд╛рдБрдЪ рдХрдордЬреЛрд░реАрд╣рд░реВ рдкрд╣рд┐рдЪрд╛рди рдЧрд░рд┐рдпреЛ:

  • CVE-2024-23651 BuildKit рдорд╛ рдПрдХ рд░реЗрд╕ рдЕрд╡рд╕реНрдерд╛ рд╣реЛ, рдЬреБрди рдбрдХрд░рд▓реЗ рд╕реНрд░реЛрдд рдХреЛрдбрд▓рд╛рдИ рдирд┐рд░реНрдорд╛рдг рдХрд▓рд╛рдХреГрддрд┐рд╣рд░реВрдорд╛ рд░реВрдкрд╛рдиреНрддрд░рдг рдЧрд░реНрди рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдиреЗ рдкреНрдпрд╛рдХреЗрдЬ рд╣реЛред рд╕рдорд╛рдирд╛рдиреНрддрд░ рдирд┐рд░реНрдорд╛рдг рдЪрд░рдгрд╣рд░реВрдорд╛ рдХреНрдпрд╛рд╕ ("--mount=type=cache,source=") рднрдПрдХреЛ рдПрдХрд▓ рд╕рд╛рдЭрд╛ рдорд╛рдЙрдиреНрдЯ рдкреЛрдЗрдиреНрдЯрдХреЛ рдкреНрд░рдпреЛрдЧрдХреЛ рдХрд╛рд░рдгрд▓реЗ рдЧрд░реНрджрд╛ рдЬреЛрдЦрд┐рдо рд╣реБрдиреНрдЫред рдпрд╕рд▓реЗ BuildKit рдорд╛ рд╡рд┐рд╢реЗрд╖ рд░реВрдкрдорд╛ рддрдпрд╛рд░ рдкрд╛рд░рд┐рдПрдХреЛ Dockerfile рдкреНрд░рд╢реЛрдзрди рдЧрд░реНрджрд╛ рдирд┐рд░реНрдорд╛рдг рдХрдиреНрдЯреЗрдирд░рдмрд╛рдЯ рд╣реЛрд╕реНрдЯ рд╡рд╛рддрд╛рд╡рд░рдгрдорд╛ рдлрд╛рдЗрд▓рд╣рд░реВрдорд╛ рдкрд╣реБрдБрдЪ рдЧрд░реНрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫред BuildKit 0.12.5 рдорд╛ рдЬреЛрдЦрд┐рдо рдлрд┐рдХреНрд╕ рдЧрд░рд┐рдПрдХреЛ рдЫред
  • CVE-2024-23652 - "--mount" рд╡рд┐рдХрд▓реНрдк рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрд╛ рдорд╛рдЙрдиреНрдЯ рдкреЛрдЗрдиреНрдЯрдХреЛ рд▓рд╛рдЧрд┐ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░рд┐рдПрдХрд╛ рдЦрд╛рд▓реА рдлрд╛рдЗрд▓рд╣рд░реВ рдореЗрдЯрд╛рдЙрдБрджрд╛ рддреНрд░реБрдЯрд┐рд▓реЗ рд╡рд┐рд╢реЗрд╖ рд░реВрдкрдорд╛ рддрдпрд╛рд░ рдкрд╛рд░рд┐рдПрдХреЛ рдбрдХрд░рдлрд╛рдЗрд▓ рдкреНрд░рд╢реЛрдзрди рдЧрд░реНрджрд╛ рдХрдиреНрдЯреЗрдирд░ рдмрд╛рд╣рд┐рд░ рдлрд╛рдЗрд▓ рдореЗрдЯрд╛рдЙрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫред рдпреЛ рдЬреЛрдЦрд┐рдо BuildKit 0.12.5 рдорд╛ рдлрд┐рдХреНрд╕ рдЧрд░рд┐рдПрдХреЛ рдЫред
  • CVE-2024-23653 тАФ BuildKit рдорд╛ рднрдПрдХреЛ API рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рддреНрд░реБрдЯрд┐рд▓реЗ security.insecure рд╕реЗрдЯрд┐рдЩрд▓рд╛рдИ рдзреНрдпрд╛рди рдирджрд┐рдИ, рдХрдиреНрдЯреЗрдирд░рд▓рд╛рдИ рдЙрдЪреНрдЪ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░рд╣рд░реВ рд╕рд╣рд┐рдд рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░реНрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫред рдпреЛ рдЬреЛрдЦрд┐рдо BuildKit 0.12.5 рдорд╛ рдлрд┐рдХреНрд╕ рдЧрд░рд┐рдПрдХреЛ рдЫред
  • CVE-2024-23650 тАФ рдЦрд░рд╛рдм BuildKit рдХреНрд▓рд╛рдЗрдиреНрдЯ рд╡рд╛ рдлреНрд░рдиреНрдЯрдПрдиреНрдбрд▓реЗ BuildKit рдкреГрд╖реНрдарднреВрдорд┐ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреНрд░реНрдпрд╛рд╕ рдЧрд░реНрди рд╕рдХреНрдЫред рдпреЛ рдЬреЛрдЦрд┐рдо BuildKit 0.12.5 рдорд╛ рд╕рдорд╛рдзрд╛рди рдЧрд░рд┐рдПрдХреЛ рдЫред
  • CVE-2024-24557 рдореЛрдмреАрдорд╛ рд░рд╣реЗрдХреЛ рдХреНрдпрд╛рд╕ рдкреЛрдЗрдЬрдирд┐рдЩ рднреЗрджреНрдпрддрд╛ рд╣реЛ, рдЬреБрди рд╡рд┐рд╢реЗрд╖ рдХрдиреНрдЯреЗрдирд░ рдЖрдЗрд╕реЛрд▓реЗрд╕рди рдкреНрд░рдгрд╛рд▓реАрд╣рд░реВ рдирд┐рд░реНрдорд╛рдг рдЧрд░реНрдиреЗ рдХрдореНрдкреЛрдиреЗрдиреНрдЯ рд╣реЛред рд╡рд┐рд╢реЗрд╖ рд░реВрдкрдорд╛ рддрдпрд╛рд░ рдкрд╛рд░рд┐рдПрдХреЛ рдХрдиреНрдЯреЗрдирд░ рдЫрд╡рд┐ рдкреНрд░рд╢реЛрдзрди рдЧрд░реНрджрд╛, рдкрдЫрд┐рд▓реНрд▓рд╛ рдирд┐рд░реНрдорд╛рдг рдЪрд░рдгрд╣рд░реВрдорд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди рд╕рдХрд┐рдиреЗ рдбреЗрдЯрд╛ рдХреНрдпрд╛рд╕ рдЧрд░реНрди рд╕рдореНрднрд╡ рдЫред рдпреЛ рднреЗрджреНрдпрддрд╛ рдореЛрдмреА реирел.реж.реи рд░ реирек.реж.реп рдорд╛ рдлрд┐рдХреНрд╕ рдЧрд░рд┐рдПрдХреЛ рдЫред

рд╕реНрд░реЛрдд: opennet.ru

DDoS рд╕реБрд░рдХреНрд╖рд╛, VPS VDS рд╕рд░реНрднрд░рд╣рд░реВ рднрдПрдХрд╛ рд╕рд╛рдЗрдЯрд╣рд░реВрдХреЛ рд▓рд╛рдЧрд┐ рднрд░рдкрд░реНрджреЛ рд╣реЛрд╕реНрдЯрд┐рдЩ рдЦрд░рд┐рдж рдЧрд░реНрдиреБрд╣реЛрд╕реН ЁЯФе DDoS рд╕реБрд░рдХреНрд╖рд╛, VPS VDS рд╕рд░реНрднрд░рд╣рд░реВ рд╕рд╣рд┐рддрдХреЛ рднрд░рдкрд░реНрджреЛ рд╡реЗрдмрд╕рд╛рдЗрдЯ рд╣реЛрд╕реНрдЯрд┐рдЩ рдХрд┐рдиреНрдиреБрд╣реЛрд╕реН | ProHoster