runc <1.2.0-rc.1 systemd属性注入漏洞
漏洞描述
CRI-O 是一款开源的、用于Kubernetes系统的轻量级容器运行时环境,runc 是 CRI-O 中用于创建和运行容器的工具。
runc 受影响版本中由于未对 Pod 注解有效过滤,具有创建Pod注解攻击者可将恶意的 systemd 属性(如:ExecStartPre、ExecStart、ExecReload等)注入注解中,进而在宿主系统中执行任意操作。
补丁版本通过配置黑名单 PotentiallyUnsafeConfigAnnotations 修复此漏洞。
漏洞名称 | runc <1.2.0-rc.1 systemd属性注入漏洞 |
---|---|
漏洞类型 | 命令注入 |
发现时间 | 2024-04-27 |
漏洞影响广度 | 一般 |
MPS编号 | MPS-617x-mejs |
CVE编号 | CVE-2024-3154 |
CNVD编号 | - |
影响范围
github.com/opencontainers/runc/libcontainer@[0.0.1, 1.2.0-rc.1)
修复方案
将组件 github.com/opencontainers/runc/libcontainer 升级至 1.2.0-rc.1 及以上版本
参考链接
https://www.oscs1024.com/hd/MPS-617x-mejs
https://github.com/advisories/GHSA-c5pj-mqfh-rvc3
https://github.com/opencontainers/runc/commit/3db0871f1cf25c7025861ba0d51d25794cb21623
免费情报订阅&代码安全检测
OSCS是国内首个开源软件供应链安全社区,社区联合开发者帮助全球顶级开源项目解决安全问题,并提供实时的安全漏洞情报,同时提供专业的代码安全检测工具为开发者免费使用。社区开发者可以通过配置飞书、钉钉、企业微信机器人获取一手的情报。
免费代码安全检测工具: https://www.murphysec.com/?src=osc
免费情报订阅: https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
🎉Laravel + Vue3 前后端分离后端框架 CatchAdmin v3.2.4 发布
介绍 CatchAdmin是一款基于Laravel和Element Plus二次开发而成后台管理系统。Laravel社区也有许多非常优秀的后台管理系统,例如Nova, 官方出品,当然是收费的,免费的有基于Livewire的Filament,还有不得不说的Laravel Admin。CatchAdmin还是采用传统的前后端分离策略,Laravel框架仅仅作为Api输出。将管理系统模块之间的耦合降到了最低限度。每个模块之间都有独立的控制器,路由,模型,数据表。在开发上尽可能将模块之间的影响降到最低,降低了开发上的难度。基于CatchAdmin可以开发CMS,CRM,OA等 等系统。也封装了很多实用的工具,提升开发体验。 V3.2.4 日志 迁移项目,增加前后端完全分离 修改前端页面生成模板 优化项目初始化安装 新增全新的 catchTable 组件 新增全新的 catchForm 组件 thinkphp 8.0 版本新增代码生成器 thinkphp 8.0 版本修复模型错误 webman 版本仓库新增代码生成器 catchadmin 前端项目新增代码生成器 更多.... 视频 catcha...
- 下一篇
元象首个多模态大模型 XVERSE-V 开源
元象今日发布多模态大模型 XVERSE-V,支持任意宽高比图像输入,具备不同场景下的理解能力,能够处理信息图、文献、现实场景、数理题目、科学文献、代码转化等不同需求。 据介绍,XVERSE-V在多项权威多模态评测中超过零一万物Yi-VL-34B、面壁智能OmniLMM-12B及深度求索DeepSeek-VL-7B等开源模型,在综合能力测评MMBench中超过了谷歌GeminiProVision、阿里Qwen-VL-Plus和Claude-3V Sonnet等知名闭源模型。 该模型全开源,无条件免费商用。下载地址 Hugging Face:https://huggingface.co/xverse/XVERSE-V-13B ModelScope魔搭:https://modelscope.cn/models/xverse/XVERSE-V-13B Github:https://github.com/xverse-ai/XVERSE-V-13B
相关文章
文章评论
共有0条评论来说两句吧...