Luka w CRI-O, umożliwiająca uzyskanie dostępu root do środowiska hosta

W CRI-O, runtime do zarządzania izolowanymi kontenerami, zidentyfikowano krytyczną podatność (CVE-2022-0811), która pozwala na obejście izolacji i wykonanie własnego kodu w systemie gospodarza. W przypadku użycia CRI-O zamiast containerd i Dockera do uruchamiania kontenerów działających na platformie Kubernetes, atakujący może uzyskać kontrolę nad dowolnym węzłem w klastrze Kubernetes. Do przeprowadzenia ataku wystarczą uprawnienia do uruchomienia własnego kontenera w klastrze Kubernetes.

Podatność jest spowodowana możliwością zmiany parametru sysctl jądra „kernel.core_pattern” („/proc/sys/kernel/core_pattern”), do którego dostęp nie był blokowany, mimo że nie jest jednym z bezpiecznych parametrów do zmiany, działających tylko w przestrzeni nazw aktualnego kontenera. Dzięki temu parametrowi użytkownik z kontenera może zmienić zachowanie jądra Linux w odniesieniu do obsługi plików core w środowisku gospodarza i zorganizować uruchomienie dowolnej komendy z uprawnieniami root na stronie gospodarza, wskazując obsługę typu „|/bin/sh -c ‘komendy'”.

Problem występuje od wydania CRI-O 1.19.0 i został usunięty w aktualizacjach 1.19.6, 1.20.7, 1.21.6, 1.22.3, 1.23.2 i 1.24.0. Z dystrybucji problem występuje w produktach Red Hat OpenShift Container Platform i openSUSE/SUSE, w repozytoriach których znajduje się pakiet cri-o.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster