Опубликован эксплоит для бага в runC, угрожающего Docker, Kubernetes и не только - «Новости»
Google Gemini был доступен для россиян всего несколько часов - «Новости сети»
Google Gemini был доступен для россиян всего несколько часов - «Новости сети»
Новые китайские аккумуляторы вдвое обошли ячейки Tesla 4680 по ёмкости — им прямая дорога в небо - «Новости сети»
Новые китайские аккумуляторы вдвое обошли ячейки Tesla 4680 по ёмкости — им прямая дорога в небо - «Новости сети»
Китайская ракета-носитель на метановом топливе, созданная LandSpace, разрушилась при лётном испытании - «Новости сети»
Китайская ракета-носитель на метановом топливе, созданная LandSpace, разрушилась при лётном испытании - «Новости сети»
В преддверии десятого испытательного полёта Starship компания SpaceX раскрыла причины двух прошлых неудач - «Новости сети»
В преддверии десятого испытательного полёта Starship компания SpaceX раскрыла причины двух прошлых неудач - «Новости сети»
Nvidia представила новые ИИ-модели для робототехники - «Новости мира Интернет»
Nvidia представила новые ИИ-модели для робототехники - «Новости мира Интернет»
HTC выпустила умные очки Vive Eagle с камерой и встроенным ИИ - «Новости мира Интернет»
HTC выпустила умные очки Vive Eagle с камерой и встроенным ИИ - «Новости мира Интернет»
Excel научился анализировать изображения с помощью Python - «Новости мира Интернет»
Excel научился анализировать изображения с помощью Python - «Новости мира Интернет»
Seagate выявила подпольный цех по нелегальному восстановлению жёстких дисков в Малайзии - «Новости сети»
Seagate выявила подпольный цех по нелегальному восстановлению жёстких дисков в Малайзии - «Новости сети»
Как разрабатывать CRM?
Как разрабатывать CRM?
«Тот же Постал. Новый движок. Никаких извинений»: игроки профинансировали ремастер скандального шутера Postal 2 менее чем за два дня - «Новости сети»
«Тот же Постал. Новый движок. Никаких извинений»: игроки профинансировали ремастер скандального шутера Postal 2 менее чем за два дня - «Новости сети»
Новости мира Интернет » Новости » Опубликован эксплоит для бага в runC, угрожающего Docker, Kubernetes и не только - «Новости»
Рекомендуем почитать:

Xakep #238. Забытый Android

  • Содержание выпуска

  • Подписка на «Хакер»

На прошлой неделе стало известно, что  в инструменте для запуска контейнеров runC была обнаружена опасная уязвимость (CVE-2019-5736).


Напомню, что баг позволяет вредоносному контейнеру перезаписать исполняемый файл runC на хост-системе, при этом взаимодействие с пользователем требуется минимальное. Таким образом атакующий может получить root-доступ к хосту и возможность исполнять произвольный код. Специалисты RedHat предупреждали, что эта проблема может спровоцировать настоящий судный день в корпоративном ИТ, ведь через эксплуатацию этого бага потенциальные атакующие могут «достать» и другие связанные с хост-системой решения, то есть может произойти целая цепочка взломов.


Из-за высокой опасности бага эксплоит не был обнародован на прошлой неделе: исследователи давали разработчикам и пользователям больше времени на выпуск и установку патчей. Свои продукты уже обновили  разработчики Amazon, Google, Docker, RHEL, Fedora и Ubuntu; идет работа над исправлениями для Debian и SUSE; представители Red Hat пишут, что Red Hat Enterprise Linux и Red Hat OpenShift по умолчанию защищены, и дают советы по обходу проблемы.


Также об уязвимости перед багом сообщили и представители VMware, подготовив соответствующие «заплатки». Специалисты Cisco по-прежнему проводят расследование и устанавливают, какие продукты оказались под угрозой (пока известно лишь, что уязвимость не касается Cisco Metacloud).


Как и было обещано, сегодня, 18 февраля 2019 года, эксплоит для CVE-2019-5736 был опубликован на GitHub. Это лишь один из сценариев использования проблемы: для работы эксплоита атакующему требуется root (uid 0) внутри контейнера.


Источник новостиgoogle.com
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

Рекомендуем почитать: Xakep

0

Смотрите также

А что там на главной? )))



Комментарии )))