Docker 20.10.20 发布
Docker 20.10.20 现已发布。此版本的 Docker Engine 包含针对 Git 漏洞 (CVE-2022-39253) 的部分缓解措施,并更新了对image:tag@digest
image references 的处理。
Git 漏洞允许恶意制作的 Git 存储库在用作构建 context 时将任意文件系统路径复制到生成的 containers/images 中;这可能发生在守护进程和 API 客户端中,具体取决于使用的版本和工具。
此版本和守护程序 API 的其他 consumers 中可用的缓解措施是部分的,仅保护构建 Git URL context(例如git+protocol://
)的用户。由于该漏洞仍然可以通过手动运行与子模块交互和签出的 Git 命令来利用,因此用户应立即升级到修补版本的 Git 以防止此漏洞。更多详细信息可从 Git 安全漏洞宣布 获得。
Client
- 当使用带有 Git URL 作为 build context 的 classic Builder 时,为 CVE-2022-39253 添加了一个缓解措施。
Daemon
- 更新了对
image:tag@digest
references 的处理。当使用image:tag@digest
( "pull by digest") 拉取 image 时,image resolution 是通过内容可寻址摘要进行的,image 和 tag 不被使用。虽然这是意料之中的,但是可能会导致 confusing behavior,并且可能会被社会工程利用来运行已存在于 local image store 中的 image。Docker 现在会检查 digest 是否与用于拉取 image 的存储库名称匹配,否则会产生一个 error。
Builder
- 更新了对
image:tag@digest
references 的处理。有关详细信息,看参阅上面的“Daemon”部分。 - 为 classic Builder 添加了缓解措施,并将 BuildKit 更新为 v0.8.3-31-gc0149372,for CVE-2022-39253。
更新说明:https://github.com/moby/moby/releases/tag/v20.10.20

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Git 2.38.1 发布,解决安全问题
Git 2.38.1 现已发布,同时发布的还有旧版本的更新,包括 v2.30.6、v2.31.5、v2.32.4、v2.33.5、v2.34.5、v2.35.5、v2.36.3 和 v2.37.4。这些维护版本主要是为了解决新发现的两个安全问题CVE-2022-39253 和 CVE-2022-39260。 第一个与--local 克隆优化有关,导致从恶意存储库克隆时,$GIT_DIR 中可能出现任意文件。另一个漏洞是关于传递给git shell子命令的命令字符串过长,最终可能导致任意堆写入和远程代码执行。 具体为: CVE-2022-39253:当依赖 --local 克隆优化时,Git 会在源仓库中解除对符号链接的引用,然后在目标仓库中创建解除引用链接的 hardlinks(或副本)。这可能会导致 surprising behavior,当从恶意软件库克隆时,任意文件都可能会出现在存储库的“$GIT_DIR”中。Git 将不再通过 --local 克隆机制解除对符号链接的引用,而是拒绝克隆在 $GIT_DIR/objects 目录中下存在符号链接的仓库。此外,protocol.fi...
- 下一篇
Taro 3.5.7 发布,BAT 小程序、H5 与 RN 端统一框架
Taro 3.5.7 现已发布。Taro 是一个开放式跨端跨框架解决方案,支持使用 React/Vue/Nerv 等框架来开发微信 / 京东 / 百度 / 支付宝 / 字节跳动 / QQ 小程序 / H5 等应用。 此版本具体更新内容如下: 特性 H5 新增兼容 getLaunchOptionsSync、getEnterOptionsSync API 新增监听各 API、组件不支持状态抛出事件 修复 小程序 Promise 化字节小程序的 getUserProfile API,#12612 支持支付宝小程序的 Camera 组件,#12442 修复 App 没有触发首次 componentDidShow 系列生命周期的问题,#12634 修复自动为数字类型的 CSS 变量与部分属性(如: animation-iteration-count)自动添加 px 后缀的问题,#12617 修复 PReact 压缩后属性设置不生效的问题,#12589 微信小程序反向转换功能兼容以 kebab-case 命名的 triggerEvent 事件名 修复预渲染报错的问题,#12622 支持 PayBu...
相关文章
文章评论
共有0条评论来说两句吧...