runc 容器逃逸漏洞
漏洞描述
runc是根据OCI规范在Linux上生成和运行容器的命令行工具。
在 runc 受影响版本中,由于在初始化过程中泄露了部分内部文件描述符,包括对宿主的 /sys/fs/cgroup 的句柄,同时 runc 未验证最终工作目录是否位于容器的挂载命名空间。攻击者可以修改 process.cwd 配置为 /proc/self/fd/7或者将宿主机调用runc exec时--cwd参数中传入的特定路径替换为/proc/self/fd/7/符号链接,进而让容器内的进程能够访问和操作宿主机的文件系统,从而绕过了容器的隔离机制。
漏洞名称 | runc 容器逃逸漏洞 |
---|---|
漏洞类型 | 将资源暴露给错误范围 |
发现时间 | 2024-02-01 |
漏洞影响广度 | 广 |
MPS编号 | MPS-ngf4-bql2 |
CVE编号 | CVE-2024-21626 |
CNVD编号 | - |
影响范围
runc@[1.0.0-rc93, 1.1.12)
github.com/opencontainers/runc@[1.0.0-rc93, 1.1.12)
修复方案
将组件 runc 升级至 1.1.12 及以上版本
将 github.com/opencontainers/runc 升级至 1.1.12 及以上版本
参考链接
https://www.oscs1024.com/hd/MPS-ngf4-bql2
https://nvd.nist.gov/vuln/detail/CVE-2024-21626
免费情报订阅&代码安全检测
OSCS是国内首个开源软件供应链安全社区,社区联合开发者帮助全球顶级开源项目解决安全问题,并提供实时的安全漏洞情报,同时提供专业的代码安全检测工具为开发者免费使用。社区开发者可以通过配置飞书、钉钉、企业微信机器人获取一手的情报。
免费代码安全检测工具: https://www.murphysec.com/?src=osc
免费情报订阅: https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
无鱼 pro1.0.0 已经发布,项目工时系统
无鱼 pro1.0.0 已经发布,项目工时系统 此版本更新内容包括: 无鱼项目工时系统的开源版已经可以满足大多数企业的日常使用,但还有用户想要一些更有针对性的功能,因此我们推出了工时系统的专业版。 专业版是在开源版的基础上进行了代码的重构和功能增强,除拥有开源版所有的功能外,还附带了更多增强的特性。 根据目前的规划进度,专业版拥有如下增强特性如: 1、整合的项目管理界面 将项目的相关内容整合到一个入口中,可直观查看项目的进度、数据统计和成本信息,更方便项目经理查看项目进度。 2、增强的项目数据统计 可按日期、人员、阶段和工作类型进行工时的统计。 工时统计,还可以月为维度进行统计查询。 3、更便捷的数据导出功能 可在员工月报、项目月报中,导出该月的员工填报详情。支持批量导出 4、归档和审核 提供按部门的月度归档功能。 5、数据统计 提供了公司层面的数据统计,可及时掌握人员的投入情况和投入方向。 6、消息提醒 提供了消息提醒功能,可查看审核提醒和定时填报提醒。 其他还有一些小的特性,在此就不一一说明,详细列表可查看如下链接: https://doc.wuyusoft.com/cost/3....
- 下一篇
Linux 基金会与 Lottie 合作,规范化文件格式
Linux 基金会宣布成立Lottie Animation Community (LAC),致力于将 Lottie 文件格式打造成为一种高效、可扩展、跨平台的动画矢量图形技术和开放文件格式。 Lottie 是一种基于 JSON 格式的开源矢量图形动画文件格式。它由 Hernan Torrisi 于 2015 年首次创建,是一种用于从 Adobe After Effects 导出和播放动画的导出格式。Lottie 近年来受到了广泛关注,已成为一种非常流行的动画格式;用于网络、移动应用程序和其他系统,拥有多个独立的渲染器实现和创建支持。 Lottie 动画通常使用 Adobe After Effects 制作,可包含复杂的动画、动态图形和交互元素。动画制作完成后,可将其导出为 Lottie JSON 文件。该 JSON 文件包含重新创建动画所需的所有信息,包括关键帧、缓和曲线和图层信息。 Linux 基金会认为,Lottie 的演变和流行促使需要正式的格式规范和民主变革机制,以帮助该格式的开发者和消费者确保 Lottie 使用的不同平台上的可靠性能和兼容性。LAC 就是为了顺应这一需求而成...
相关文章
文章评论
共有0条评论来说两句吧...