{"id":113376,"date":"2024-02-03T13:41:10","date_gmt":"2024-02-03T11:41:10","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/uyazvimost-v-runc-pozvolyayushhaya-vybratsya-iz-kontejnerov-docker-i-kubernetes"},"modified":"2024-02-03T13:41:10","modified_gmt":"2024-02-03T11:41:10","slug":"uyazvimost-v-runc-pozvolyayushhaya-vybratsya-iz-kontejnerov-docker-i-kubernetes","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/news\/uyazvimost-v-runc-pozvolyayushhaya-vybratsya-iz-kontejnerov-docker-i-kubernetes","title":{"rendered":"Luka w runc, umo\u017cliwiaj\u0105ca wydostanie si\u0119 z kontener\u00f3w Docker i Kubernetes","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>W narz\u0119dziu do uruchamiania izolowanych kontener\u00f3w runc, stosowanym w Dockerze i Kubernetes, znaleziono luk\u0119 CVE-2024-21626, kt\u00f3ra umo\u017cliwia dost\u0119p do systemu plik\u00f3w hosta z izolowanego kontenera. W trakcie ataku napastnik mo\u017ce nadpisa\u0107 niekt\u00f3re pliki wykonywalne w \u015brodowisku hosta i tym samym uzyska\u0107 mo\u017cliwo\u015b\u0107 wykonania swojego kodu poza kontenerem. W runtime crun i youki, kt\u00f3re u\u017cywaj\u0105 runc, oraz w LXC problem ten si\u0119 nie pojawia. Luka zosta\u0142a naprawiona w wersji runc 1.1.12.    <\/p>\n<p>W przypadku korzystania z narz\u0119dzi Docker lub Kubernetes atak mo\u017ce zosta\u0107 przeprowadzony przez przygotowanie specjalnie skonfigurowanego obrazu kontenera, po zainstalowaniu i uruchomieniu kt\u00f3rego z kontenera mo\u017cna uzyska\u0107 dost\u0119p do zewn\u0119trznego systemu plik\u00f3w. W przypadku u\u017cycia Dockera istnieje mo\u017cliwo\u015b\u0107 wykorzystania podatno\u015bci przez specjalnie skonfigurowany Dockerfile. Podatno\u015b\u0107 mo\u017ce by\u0107 r\u00f3wnie\u017c wykorzystana w przypadku uruchomienia w kontenerze proces\u00f3w komend\u0105 &#171;runc exec&#187; poprzez powi\u0105zanie katalogu roboczego z przestrzeni\u0105 nazw \u015brodowiska gospodarza.      <\/p>\n<p>Luka spowodowana jest wyciekaniem wewn\u0119trznych deskryptor\u00f3w plik\u00f3w. Przed uruchomieniem kodu w kontenerze w runc nast\u0119puje zamkni\u0119cie wszystkich deskryptor\u00f3w plik\u00f3w za pomoc\u0105 flagi O_CLOEXEC. Niemniej jednak, po p\u00f3\u017aniejszym wywo\u0142aniu funkcji setcwd() pozostaje otwarty deskryptor pliku wskazuj\u0105cy na katalog roboczy, kt\u00f3ry wci\u0105\u017c jest dost\u0119pny po uruchomieniu kontenera. Zaproponowano kilka podstawowych scenariuszy ataku na \u015brodowisko hosta, wykorzystuj\u0105c pozostaj\u0105cy deskryptor pliku.     <\/p>\n<p>Na przyk\u0142ad atakuj\u0105cy mo\u017ce wskaza\u0107 w obrazie kontenera parametr process.cwd, kt\u00f3ry odnosi si\u0119 do &#171;\\\/proc\\\/self\\\/fd\\\/7\\\/&#187;, co doprowadzi do powi\u0105zania z procesem pid1 w kontenerze katalogu roboczego znajduj\u0105cego si\u0119 w przestrzeni montowania \u015brodowiska gospodarza. W ten spos\u00f3b w obrazie kontenera mo\u017cna skonfigurowa\u0107 uruchomienie &#171;\\\/proc\\\/self\\\/fd\\\/7\\\/..\\\/..\\\/..\\\/bin\\\/bash&#187;, a przez wykonanie skryptu pow\u0142oki nadpisa\u0107 zawarto\u015b\u0107 &#171;\\\/proc\\\/self\\\/exe&#187;, kt\u00f3ra odnosi si\u0119 do gospodarskiej kopii \\\/bin\\\/bash.    <\/p>\n<p>Inna opcja ataku pozwala na uzyskanie przez w\u0142amywacza, ograniczonego wewn\u0105trz kontenera, dost\u0119pu do katalogu \u015brodowiska gospodarza, je\u015bli w podanym kontenerze uruchamiane s\u0105 procesy z przywilejami za pomoc\u0105 komendy &#171;runc exec&#187; z opcj\u0105 &#171;&#8212;cwd&#187;. Atakuj\u0105cy mo\u017ce podmieni\u0107 \u015bcie\u017ck\u0119 uruchamianego procesu na symboliczn\u0105 link\u0119 wskazuj\u0105c\u0105 na &#171;\\\/proc\\\/self\\\/fd\\\/7\\\/&#187; i uzyska\u0107 otwarcie &#171;\\\/proc\\\/$exec_pid\\\/cwd&#187; dla dost\u0119pu do systemu plik\u00f3w po stronie hosta. Atakuj\u0105cy mo\u017ce r\u00f3wnie\u017c uzyska\u0107 mo\u017cliwo\u015b\u0107 nadpisywania plik\u00f3w wykonywalnych po stronie \u015brodowiska gospodarza, przez zorganizowanie uruchomienia pliku wykonywalnego z \u015brodowiska gospodarza (&#171;\\\/proc\\\/self\\\/fd\\\/7\\\/..\\\/..\\\/..\\\/bin\\\/bash&#187;) z p\u00f3\u017aniejszym nadpisywaniem pliku &#171;\\\/proc\\\/$pid\\\/exe&#187;, kt\u00f3ry odnosi si\u0119 do uruchomionego pliku.      <\/p>\n<p>Ponadto w sk\u0142adnikach narz\u0119dzia Docker zidentyfikowano pi\u0119\u0107 dodatkowych podatno\u015bci:  <\/p>\n<ul>\n<li class=\"l\"> CVE-2024-23651 &#8212; stan wy\u015bcigu w pakiecie BuildKit, stosowanym w Dockerze do przekszta\u0142cania kodu \u017ar\u00f3d\u0142owego w artefakty kompilacji. Podatno\u015b\u0107 wynika z u\u017cycia w r\u00f3wnolegle wykonywanych etapach budowania jednego wsp\u00f3lnego punktu montowania z pami\u0119ci\u0105 podr\u0119czn\u0105 (&#171;&#8212;mount=type=cache,source=&#187;), co pozwala w trakcie przetwarzania w BuildKit specjalnie skonfigurowanego Dockerfile na uzyskanie dost\u0119pu do plik\u00f3w w \u015brodowisku gospodarza z kontenera buduj\u0105cego. Podatno\u015b\u0107 zosta\u0142a usuni\u0119ta w BuildKit 0.12.5.\n<li class=\"l\"> CVE-2024-23652 \u2014 b\u0142\u0105d przy usuwaniu pustych plik\u00f3w utworzonych dla punktu montowania przy u\u017cyciu opcji \u201e\u2014mount\u201d umo\u017cliwia usuni\u0119cie pliku poza kontenerem podczas przetwarzania specjalnie przygotowanego Dockerfile. Luka zosta\u0142a usuni\u0119ta w BuildKit 0.12.5.\n<li class=\"l\"> CVE-2024-23653 \u2014 b\u0142\u0105d w implementacji API w BuildKit pozwala na wykonanie kontenera z podwy\u017cszonymi uprawnieniami, pomimo ustawienia security.insecure. Luka zosta\u0142a usuni\u0119ta w BuildKit 0.12.5.\n<li class=\"l\"> CVE-2024-23650 \u2014 z\u0142o\u015bliwy klient lub frontend BuildKit mo\u017ce spowodowa\u0107 awaryjne zako\u0144czenie procesu w tle BuildKit. Luka zosta\u0142a usuni\u0119ta w BuildKit 0.12.5.\n<li class=\"l\"> CVE-2024-24557 \u2014 mo\u017cliwo\u015b\u0107 zanieczyszczenia cache w Moby, komponencie do budowy wyspecjalizowanych system\u00f3w izolacji kontenerowej. Przy przetwarzaniu specjalnie przygotowanego obrazu kontenera mo\u017cna wpu\u015bci\u0107 do cache dane, kt\u00f3re mog\u0105 by\u0107 u\u017cywane na kolejnych etapach budowy. Luka zosta\u0142a usuni\u0119ta w Moby 25.0.2 i 24.0.9.  <\/ul>\n<p>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=60545\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0412 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u0438 \u0434\u043b\u044f \u0437\u0430\u043f\u0443\u0441\u043a\u0430 \u0438\u0437\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u044b\u0445 \u043a\u043e\u043d\u0442\u0435\u0439\u043d\u0435\u0440\u043e\u0432 runc, \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0435\u043c\u043e\u043c \u0432 Docker \u0438 Kubernetes, \u043d\u0430\u0439\u0434\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c CVE-2024-21626, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u0434\u043e\u0441\u0442\u0443\u043f \u043a \u0444\u0430\u0439\u043b\u043e\u0432\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435 \u0445\u043e\u0441\u0442-\u043e\u043a\u0440\u0443\u0436\u0435\u043d\u0438\u044f \u0438\u0437 \u0438\u0437\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u043a\u043e\u043d\u0442\u0435\u0439\u043d\u0435\u0440\u0430. \u0412 \u0445\u043e\u0434\u0435 \u0430\u0442\u0430\u043a\u0438 \u0437\u043b\u043e\u0443\u043c\u044b\u0448\u043b\u0435\u043d\u043d\u0438\u043a \u043c\u043e\u0436\u0435\u0442 \u043f\u0435\u0440\u0435\u0437\u0430\u043f\u0438\u0441\u0430\u0442\u044c \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u0435\u043c\u044b\u0435 \u0444\u0430\u0439\u043b\u044b \u0432 \u0445\u043e\u0441\u0442-\u043e\u043a\u0440\u0443\u0436\u0435\u043d\u0438\u044f \u0438 \u0442\u0430\u043a\u0438\u043c \u043e\u0431\u0440\u0430\u0437\u043e\u043c \u0434\u043e\u0431\u0438\u0442\u044c\u0441\u044f \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u0441\u0432\u043e\u0435\u0433\u043e \u043a\u043e\u0434\u0430 \u0432\u043d\u0435 \u043a\u043e\u043d\u0442\u0435\u0439\u043d\u0435\u0440\u0430. \u0412 runtime crun \u0438 youki, \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0449\u0438\u0445 runc, \u0430 \u0442\u0430\u043a\u0436\u0435 \u0432 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-113376","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0412 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u0438 \u0434\u043b\u044f \u0437\u0430\u043f\u0443\u0441\u043a\u0430 \u0438\u0437\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u044b\u0445 \u043a\u043e\u043d\u0442\u0435\u0439\u043d\u0435\u0440\u043e\u0432 runc, \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0435\u043c\u043e\u043c \u0432 Docker \u0438 Kubernetes, \u043d\u0430\u0439\u0434\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c CVE-2024-21626, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u0434\u043e\u0441\u0442\u0443\u043f \u043a \u0444\u0430\u0439\u043b\u043e\u0432\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435 \u0445\u043e\u0441\u0442-\u043e\u043a\u0440\u0443\u0436\u0435\u043d\u0438\u044f \u0438\u0437 \u0438\u0437\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/news\/uyazvimost-v-runc-pozvolyayushhaya-vybratsya-iz-kontejnerov-docker-i-kubernetes\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 runc, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u0432\u044b\u0431\u0440\u0430\u0442\u044c\u0441\u044f \u0438\u0437 \u043a\u043e\u043d\u0442\u0435\u0439\u043d\u0435\u0440\u043e\u0432 Docker \u0438 Kubernetes | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0412 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u0438 \u0434\u043b\u044f \u0437\u0430\u043f\u0443\u0441\u043a\u0430 \u0438\u0437\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u044b\u0445 \u043a\u043e\u043d\u0442\u0435\u0439\u043d\u0435\u0440\u043e\u0432 runc, \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0435\u043c\u043e\u043c \u0432 Docker \u0438 Kubernetes, \u043d\u0430\u0439\u0434\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c CVE-2024-21626, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u0434\u043e\u0441\u0442\u0443\u043f \u043a \u0444\u0430\u0439\u043b\u043e\u0432\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435 \u0445\u043e\u0441\u0442-\u043e\u043a\u0440\u0443\u0436\u0435\u043d\u0438\u044f \u0438\u0437 \u0438\u0437\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/news\/uyazvimost-v-runc-pozvolyayushhaya-vybratsya-iz-kontejnerov-docker-i-kubernetes\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2024-02-03T11:41:10+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2024-02-03T11:41:10+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Luka w runc, kt\u00f3ra pozwala na wydostanie si\u0119 z kontener\u00f3w Docker i Kubernetes | ProHoster","description":"W narz\u0119dziu do uruchamiania izolowanych kontener\u00f3w runc, stosowanym w Dockerze i Kubernetesie, wykryto luk\u0119 CVE-2024-21626, kt\u00f3ra umo\u017cliwia dost\u0119p do systemu plik\u00f3w \u015brodowiska hosta z poziomu izolowanego kontenera.","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/news\/uyazvimost-v-runc-pozvolyayushhaya-vybratsya-iz-kontejnerov-docker-i-kubernetes","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 runc, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u0432\u044b\u0431\u0440\u0430\u0442\u044c\u0441\u044f \u0438\u0437 \u043a\u043e\u043d\u0442\u0435\u0439\u043d\u0435\u0440\u043e\u0432 Docker \u0438 Kubernetes | ProHoster","og:description":"\u0412 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u0438 \u0434\u043b\u044f \u0437\u0430\u043f\u0443\u0441\u043a\u0430 \u0438\u0437\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u044b\u0445 \u043a\u043e\u043d\u0442\u0435\u0439\u043d\u0435\u0440\u043e\u0432 runc, \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0435\u043c\u043e\u043c \u0432 Docker \u0438 Kubernetes, \u043d\u0430\u0439\u0434\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c CVE-2024-21626, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u0434\u043e\u0441\u0442\u0443\u043f \u043a \u0444\u0430\u0439\u043b\u043e\u0432\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435 \u0445\u043e\u0441\u0442-\u043e\u043a\u0440\u0443\u0436\u0435\u043d\u0438\u044f \u0438\u0437 \u0438\u0437\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e.","og:url":"https:\/\/prohoster.info\/pl\/blog\/news\/uyazvimost-v-runc-pozvolyayushhaya-vybratsya-iz-kontejnerov-docker-i-kubernetes","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2024-02-03T11:41:10+00:00","article:modified_time":"2024-02-03T11:41:10+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/113376","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=113376"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/113376\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=113376"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=113376"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=113376"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}