O vulnerabilitate în CRI-O, care permite obținerea accesului root la mediu gazdă

În CRI-O, un runtime pentru gestionarea containerelor izolate, a fost identificată o vulnerabilitate critică (CVE-2022-0811) care permite ocolirea izolării și executarea codului propriu pe sistemul gazdă. În cazul utilizării CRI-O în loc de containerd și Docker pentru a gestiona pornirea containerelor care rulează pe platforma Kubernetes, un atacator poate obține controlul asupra oricărui nod din clusterul Kubernetes. Pentru a efectua atacul, sunt suficiente permisiunile pentru a-și rula propriul container în clusterul Kubernetes.

Vulnerabilitatea este cauzată de posibilitatea de a modifica parameterul sysctl al nucleului „kernel.core_pattern” („/proc/sys/kernel/core_pattern”), la care accesul nu a fost restricționat, deși nu face parte din parametrii siguri pentru modificare, care acționează doar în spațiul de nume al containerului curent. Prin intermediul acestui parametru, utilizatorul din container poate modifica comportamentul nucleului Linux în ceea ce privește gestionarea fișierelor core pe partea gazdei și poate organiza executarea unei comenzi arbitrare cu drepturi root pe gazdă, specificând un handler de tip „|/bin/sh -c 'comenzi'”.

Problema apare începând cu versiunea CRI-O 1.19.0 și a fost remediată în actualizările 1.19.6, 1.20.7, 1.21.6, 1.22.3, 1.23.2 și 1.24.0. Din distribuții, problema apare în produsele Red Hat OpenShift Container Platform și openSUSE/SUSE, în repositoarele cărora există pachetul cri-o.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster