Në mjetin për ekzekutimin e kontejnerëve të izoluar runc, i përdorur në Docker dhe Kubernetes, u zbulua një dobësi CVE-2024-21626, e cila lejon qasje në sistemin e skedave të ambientit host nga një kontejner i izoluar. Gjatë sulmit, një sulmues mund të rivendosë disa skedarë ekzekutivë në ambientin host dhe kështu të arrijë ekzekutimin e kodit të tij jashtë kontejnerit. Në runtime crun dhe youki, të cilat përdorin runc, si dhe në LXC, problemi nuk shfaqet. Dobësia është riparuar në versionin runc 1.1.12.
Në rast se përdoren mjetet Docker ose Kubernetes, sulmi mund të realizohet përmes përgatitjes së një imazhi të kontejnerit të dizajnuar posaçërisht, pasi të instalohet dhe të niset, nga kontejneri mund të aksesoni FS-në e jashtme. Kur përdoret Docker, ka mundësi të shfrytëzimit përmes një Dockerfile të dizajnuar posaçërisht. Dobësia gjithashtu mund të shfrytëzohet kur ekzekutohen procese në kontejner me komandën "runc exec" përmes lidhjes së direktorisë së punës në hapësirën emërore të ambientit host.
Dobësia shkaktohet nga rrjedhja e skedarëve të brendshëm të descriptorëve. Para ekzekutimit të kodit brenda kontejnerit në runc, mbyllen të gjithë descriptorët e skedarëve duke përdorur flag-un O_CLOEXEC. Megjithatë, pas ekzekutimit të funksionit setcwd(), mbetet një descriptor skedari i hapur, që i referohet direktorisë së punës dhe vazhdon të jetë i aksesueshëm pas ekzekutimit të kontejnerit. Janë propozuar disa skenarë të thjeshtë sulmi ndaj ambientit host, duke përdorur descriptorin e mbetur të skedarit.
Për shembull, sulmuesi mund të specifikojë në imazhin e kontejnerit parametër procesi.cwd, që tregon në "/proc/self/fd/7/", duke rezultuar në lidhjen e direktorive të punës me procesin pid1 në kontejner, i cili ndodhet në hapësirën e montimit të ambientit host. Në këtë mënyrë, mund të konfigurohet nisja e "/proc/self/fd/7/../../../bin/bash" në imazhin e kontejnerit dhe përmes ekzekutimit të një skripti shell të rivendoset përmbajtja e "/proc/self/exe", që referon në kopjen host të /bin/bash.
NjĂ« variant tjetĂ«r sulmi lejon qĂ« njĂ« sulmues i kufizuar brenda kontejnerit tĂ« aksesojĂ« direktorinĂ« e ambientit host, nĂ«se nĂ« kontejnerin e specifikuar ekzekutohen procese me privilegje pĂ«rmes komandĂ«s "runc exec" me opsionin "âcwd". Sulmuesi mund tĂ« zĂ«vendĂ«sojĂ« rrugĂ«n e procesit tĂ« ekzekutuar me njĂ« lidhje simbolike qĂ« tregon nĂ« "/proc/self/fd/7/" dhe tĂ« arrijĂ« hapjen e "/proc/$exec_pid/cwd" pĂ«r qasje nĂ« FS-nĂ« nĂ« anĂ«n e hostit. Sulmuesi gjithashtu mund tĂ« arrijĂ« rivendosjen e skedarĂ«ve ekzekutivĂ« nĂ« anĂ«n e ambientit host pĂ«rmes organizimit tĂ« ekzekutimit tĂ« njĂ« skedari nga ambienti host ("/proc/self/fd/7/../../../bin/bash") me pasurinĂ« e skedarit "/proc/$pid/exe", qĂ« i referohet skedarit tĂ« ekzekutuar.
Për më tepër, në komponentët e mjeteve Docker janë identifikuar pesë dobësi të tjera:
- CVE-2024-23651 â njĂ« gjendje garash nĂ« paketĂ«n BuildKit, e pĂ«rdorur nĂ« Docker pĂ«r tĂ« konvertuar kodin burimor nĂ« artefakte ndĂ«rtimi. DobĂ«sia shkaktohet nga pĂ«rdorimi nĂ« faza ndĂ«rtimi qĂ« ekzekutohen nĂ« paralel tĂ« njĂ« pikĂ« tĂ« zakonshme montimi me cache («âmount=type=cache,source=»), e cila lejon, teksa pĂ«rpunon njĂ« Dockerfile tĂ« dizajnuar posaçërisht, aksesin nĂ« skedarĂ«t nĂ« ambientin host nga kontejneri i ndĂ«rtimit. DobĂ«sia Ă«shtĂ« riparuar nĂ« BuildKit 0.12.5.
- CVE-2024-23652 â njĂ« gabim nĂ« heqjen e skedarĂ«ve tĂ« zbrazĂ«t, tĂ« krijuara pĂ«r pikĂ«n e montimit duke pĂ«rdorur opsionin "âmount", lejon qĂ« skedari tĂ« fshihet jashtĂ« kontejnerit gjatĂ« pĂ«rpunimit tĂ« njĂ« Dockerfile tĂ« dizajnuar posaçërisht. DobĂ«sia Ă«shtĂ« riparuar nĂ« BuildKit 0.12.5.
- CVE-2024-23653 â njĂ« gabim nĂ« implementimin e API nĂ« BuildKit lejon realizimin e njĂ« kontejneri me privilegje tĂ« rritura, pavarĂ«sisht nga gjendja e konfigurimit security.insecure. DobĂ«sia Ă«shtĂ« riparuar nĂ« BuildKit 0.12.5.
- CVE-2024-23650 â njĂ« klient ose frontend keqbĂ«rĂ«s i BuildKit mund tĂ« shkaktojĂ« mbyllje tĂ« papritur tĂ« procesit mbrapa BuildKit. DobĂ«sia Ă«shtĂ« riparuar nĂ« BuildKit 0.12.5.
- CVE-2024-24557 â mundĂ«sia e helmimit tĂ« cache-it nĂ« Moby, njĂ« komponent pĂ«r ndĂ«rtimin e sistemeve tĂ« specializuara tĂ« izolimit tĂ« kontejnerĂ«ve. GjatĂ« pĂ«rpunimit tĂ« njĂ« imazhi tĂ« dizajnuar posaçërisht tĂ« kontejnerit, mund tĂ« arrihet ruajtja nĂ« cache tĂ« tĂ« dhĂ«nave qĂ« mund tĂ« pĂ«rdoren nĂ« fazat e mĂ«tejshme tĂ« ndĂ«rtimit. DobĂ«sia Ă«shtĂ« riparuar nĂ« Moby 25.0.2 dhe 24.0.9.
Burimi: opennet.ru
