Vulnerability in runc allows access to the filesystem outside the container

W narzędziu do uruchamiania izolowanych kontenerów runc, używanym w Dockerze i Kubernetesie, wykryto lukę (CVE-2021-30465), która umożliwia dostęp z kontenera do głównego systemu plików środowiska gospodarza. Dzięki manipulacjom z symbolicznymi linkami można przygotować na pozór nieszkodliwą konfigurację kontenera, która doprowadzi do bind-montowania zewnętrznego systemu plików wewnątrz kontenera. Problem został rozwiązany w aktualizacji runc 1.0.0-rc95.

Aby wykorzystać lukę, atakujący musi mieć możliwość uruchamiania kontenerów z dodatkowymi punktami montowania w konfiguracji (na przykład problem występuje w środowiskach opartych na Kubernetesie, gdzie użytkownicy mogą uruchamiać swoje kontenery). Z powodu istnienia okna czasowego między kontrolą a użyciem punktów montowania na partycje współdzielone z innymi kontenerami, atakujący może w momencie uruchamiania kontenera wykorzystać wyścig stanów i podmienić katalog używany przy montowaniu w kontenerze za pomocą symbolicznego linku do obszaru poza korzeniem systemu plików kontenera.

Źródło: opennet.ru

Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS 🔥 Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS - ProHoster