Опубликован эксплоит для бага в runC, угрожающего Docker, Kubernetes и не только - «Новости»
Что изменилось в Gemini Pro с обновлением до версии 3.1 - «Новости мира Интернет»
Что изменилось в Gemini Pro с обновлением до версии 3.1 - «Новости мира Интернет»
Windows 11 научилась работать с MIDI 2.0 без сторонних драйверов - «Новости мира Интернет»
Windows 11 научилась работать с MIDI 2.0 без сторонних драйверов - «Новости мира Интернет»
Яндекс запустил новый сервис такси Fasten - «Новости мира Интернет»
Яндекс запустил новый сервис такси Fasten - «Новости мира Интернет»
Microsoft научилась хранить данные до 10 000 лет в посудном стекле - «Новости мира Интернет»
Microsoft научилась хранить данные до 10 000 лет в посудном стекле - «Новости мира Интернет»
Microsoft начала тестировать Windows 11 27H2 — под это в Windows Insider создали новый канал - «Новости сети»
Microsoft начала тестировать Windows 11 27H2 — под это в Windows Insider создали новый канал - «Новости сети»
Подзаряжаемые гибриды потребляют гораздо больше топлива, чем заявлено, показало исследование - «Новости сети»
Подзаряжаемые гибриды потребляют гораздо больше топлива, чем заявлено, показало исследование - «Новости сети»
Razer выпустила флагманскую клавиатуру Huntsman Signature Edition в алюминиевом корпусе за $500 - «Новости сети»
Razer выпустила флагманскую клавиатуру Huntsman Signature Edition в алюминиевом корпусе за $500 - «Новости сети»
Отечественная замена МКС задерживается: старт развёртывания Российской орбитальной станции теперь планируется на 2028 года - «Новости сети»
Отечественная замена МКС задерживается: старт развёртывания Российской орбитальной станции теперь планируется на 2028 года - «Новости сети»
Акции Raspberry Pi взлетели на 94 % за неделю после вирусного поста про «домашний ИИ» - «Новости сети»
Акции Raspberry Pi взлетели на 94 % за неделю после вирусного поста про «домашний ИИ» - «Новости сети»
Anthropic выпустила Claude Sonnet 4.6 с контекстом на 1 млн токенов - «Новости мира Интернет»
Anthropic выпустила Claude Sonnet 4.6 с контекстом на 1 млн токенов - «Новости мира Интернет»
Новости мира Интернет » Новости » Опубликован эксплоит для бага в runC, угрожающего Docker, Kubernetes и не только - «Новости»
Рекомендуем почитать:

Xakep #238. Забытый Android

  • Содержание выпуска

  • Подписка на «Хакер»

На прошлой неделе стало известно, что  в инструменте для запуска контейнеров runC была обнаружена опасная уязвимость (CVE-2019-5736).


Напомню, что баг позволяет вредоносному контейнеру перезаписать исполняемый файл runC на хост-системе, при этом взаимодействие с пользователем требуется минимальное. Таким образом атакующий может получить root-доступ к хосту и возможность исполнять произвольный код. Специалисты RedHat предупреждали, что эта проблема может спровоцировать настоящий судный день в корпоративном ИТ, ведь через эксплуатацию этого бага потенциальные атакующие могут «достать» и другие связанные с хост-системой решения, то есть может произойти целая цепочка взломов.


Из-за высокой опасности бага эксплоит не был обнародован на прошлой неделе: исследователи давали разработчикам и пользователям больше времени на выпуск и установку патчей. Свои продукты уже обновили  разработчики Amazon, Google, Docker, RHEL, Fedora и Ubuntu; идет работа над исправлениями для Debian и SUSE; представители Red Hat пишут, что Red Hat Enterprise Linux и Red Hat OpenShift по умолчанию защищены, и дают советы по обходу проблемы.


Также об уязвимости перед багом сообщили и представители VMware, подготовив соответствующие «заплатки». Специалисты Cisco по-прежнему проводят расследование и устанавливают, какие продукты оказались под угрозой (пока известно лишь, что уязвимость не касается Cisco Metacloud).


Как и было обещано, сегодня, 18 февраля 2019 года, эксплоит для CVE-2019-5736 был опубликован на GitHub. Это лишь один из сценариев использования проблемы: для работы эксплоита атакующему требуется root (uid 0) внутри контейнера.


Источник новостиgoogle.com

Рекомендуем почитать: Xakep

Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

0

Смотрите также

А что там на главной? )))



Комментарии )))