Në CRI-O, runtime për menaxhimin e konteinerëve të izoluar, është zbuluar një cenueshmëri kritike (CVE-2022-0811), e cila lejon anashkalimin e izolimit dhe ekzekutimin e kodit tuaj në sistemin e host-it. Nëse përdoret CRI-O në vend të containerd dhe Docker për organizimin e nisjes së konteinerëve nën platformën Kubernetes, një sulmues mund të fitojë kontroll mbi çdo nod në klasterin Kubernetes. Për të kryer sulmin, mjafton të kemi të drejtat për të nisur konteinerin e tij në klasterin Kubernetes.
CenueshmĂ«ria shkaktohet nga mundĂ«sia e ndryshimit tĂ« parametrit sysctl tĂ« bĂ«rthamĂ«s «kernel.core_pattern» («/proc/sys/kernel/core_pattern»), pĂ«r tĂ« cilin nuk ishte bllokuar qasja, megjithatĂ« ai nuk pĂ«rfshihet nĂ« parametrit e sigurt pĂ«r ndryshim qĂ« vlejnĂ« vetĂ«m nĂ« hapĂ«sirĂ«n e emrave tĂ« konteinerit aktual. Me kĂ«tĂ« parametĂ«r, pĂ«rdoruesi nga konteineri mund tĂ« ndryshojĂ« sjelljen e bĂ«rthamĂ«s Linux nĂ« lidhje me pĂ«rpunimin e skedarĂ«ve core nĂ« anĂ«n e mjedisit tĂ« host-it dhe tĂ« organizojĂ« ekzekutimin e njĂ« komande tĂ« rastĂ«sishme me tĂ« drejtat root nĂ« anĂ«n e host-it, duke treguar njĂ« trajtues tĂ« tillĂ« si «|/bin/sh -c âkomandat'».
Problemi fillon me lëshimin CRI-O 1.19.0 dhe është zgjidhur në përditësimet 1.19.6, 1.20.7, 1.21.6, 1.22.3, 1.23.2 dhe 1.24.0. Në shpërndarje, problemi shfaqet në produktet Red Hat OpenShift Container Platform dhe openSUSE/SUSE, ku ka një paketë cri-o.
Burimi: opennet.ru
