Në CRI-O, runtime për menaxhimin e kontejnerëve të izoluar, është identifikuar një cenueshmëri kritike (CVE-2022-0811), e cila lejon anashkalimin e izolimit dhe ekzekutimin e kodit të përdoruesit në sistemin host. Nëse CRI-O përdoret në vend të containerd dhe Docker për organizimin e startit të kontejnerëve të cilët punojnë nën platformën Kubernetes, një sulmues mund të fitojë kontroll mbi çdo nyje në klasterin Kubernetes. Për të realizuar sulmin mjafton të ketë të drejta për të nisur kontejnerin e tij në klasterin Kubernetes.
Cenueshmëria shkaktohet nga mundësia e ndryshimit të parametrave sysctl të bërthamës "kernel.core_pattern" ("/proc/sys/kernel/core_pattern"), të cilat nuk ishin bllokuar përkundrazi, megjithëse ato nuk përfshihen në parametrat e sigurt për t'u ndryshuar që veprojnë vetëm në hapësirën e emrit të kontejnerit aktual. Me anë të këtij parametri, përdoruesi nga kontejneri mund të ndryshojë sjelljen e bërthamës Linux në lidhje me trajtimin e skedarëve core në ambientin host dhe të organizojë ekzekutimin e një komande arbitrare me të drejtat root në anën e hostit, duke pasur parasysh një trajtim të tipit "|/bin/sh -c 'komanda'".
Problemi shfaqet që nga publikimi i CRI-O 1.19.0 dhe është eliminuar në përditësimet 1.19.6, 1.20.7, 1.21.6, 1.22.3, 1.23.2 dhe 1.24.0. Në distribucione, problemi shfaqet në produktet Red Hat OpenShift Container Platform dhe openSUSE/SUSE, në depozitat e të cilave ka një paketë cri-o.
Burimi: opennet.ru
