当前位置:首页 >> 运动养生

阻击RunC逃逸漏洞华为云容器为您支招新时代

2020-06-05 10:29 来源:秦皇岛养生网

阻击RunC逃逸漏洞 华为云容器为您支招

RunC容器逃逸漏洞(CVE-)暴露这几天,各云容器服务供应商纷纷提供了各自的解决方案,相对于业内普遍要求用户中断业务,升级Docker最新版本的有损升级方案,华为云容器服务提供了最省心的无损升级解决方案。

背景信息

基于RunC运行时的容器存在安全漏洞,攻击者可以通过恶意容器镜像等方式获取宿主机root执行权限。

漏洞原理分析

本次漏洞典型的攻击方式是通过恶意镜像:在恶意镜像中,将攻击函数隐藏在恶意动态库如(.2)中,并使执行命令指向/proc/self/exe。当RunC动态编译时,会从容器镜像中载入动态链接库,导致加载恶意动态库;当打开/proc/self/exe即RunC时,会执行恶意动态链接库中的恶意程序,由于恶意程序继承RunC打开的文件句柄,可以通过该文件句柄替换host上的RunC。此后,再次执行RunC相关的命令,则会产生逃逸。

影响范围

本次漏洞对所有采用RunC的容器引擎均生效,RunC是Docker容器的核心组件,因当前高清视频传感器以CMOS为主此对绝大部分容器均会产生影响。其中主要影响的是多用户共享节点的场景,可导致某用户通过渗透进而控制节点并攻击整集群。

华为云CCE容器服务: CCE容器服务创建的Kubernetes集群属于单租户专属,不存在跨租户共享,影响范围较小,对于多用户场景需要关注。

CCE采用的是华为自研的iSula Docker容器,其中RunC采用静态编译方式载入依赖库,因此目前公开披露的攻击方式无法入侵。

但为确保容器服务运行更安全,CCE容器服务仍将在近日完成现Docker容器的自动热升级,用户无需任何手动操作,且升级过程对运行中的容器业务无影响。

华为云CCI容器实例服务: CCI引擎采用华为iSula Kata容器引擎,提供单节点上多容器高安hypervisor级别的隔离能力,并没有采用RunC容器,因此本次漏洞将不会对CCI产生影响。

修复方法

华为云CCE容器服务:

近日CCE容器服务会对运行的Docker进行无损热升级,包含正在运行的1.11.2, 17.06等历史版本均会提供对应补丁版本,无需更新到18.09版本,已运行容器将不受影响,请各位关注升级公告。

自建Kubernetes或使用开源容器引擎:

升级Docker到18.09.2版本, 由于开源Docker在17.06之后的版本做了较大变更,涉及架构解耦重构,该办法可能会导致用户容器业务中断,建议做好充分验证,并按节点逐步滚动升级。

仅升级RunC,对于17.06等Docker版本,可以不中断已运行业务,当前RunC官方尚未发布包含漏洞修复补丁的新版本原标题:东北大学学生会暑期追寻柏坡精神,如果要单独升级RunC,用户可自行编译。

另特别提醒,本次Docker官方补丁使用了高版本Linux内核的系统调用,在低版本内核部分版本上可能会失效,若补丁失效时,建议升级至3.17以上内核。华为云CCE容器服务提供的补丁针对官方补丁进行了优化适配,已验证在多版本内核上均可生效。

关注ITBear科技资讯公众号(itbear365 ),每天推送你感兴趣的科技内容。

特别提醒:本内容转载自其他媒体,目的在于传递更多信息,并不代表本赞同其观点。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,并请自行核实相关内容。本站不承担此类作品侵权行为的直接及连带。如若本有任何内容侵犯您的权益,请及时联系我们,本站将会在24小时内处理完毕。

亮甲治疗灰指甲要多少钱一盒
头晕
荆州白癜风
相关阅读
纯种松狮价格串种的价格比较便宜位置

纯种松狮价格 串种的价格比较便宜纯种松狮价格 串种的价格比较便宜纯种松狮价格,狗狗品种不一样它们的价格也是不一样的,尽管是同一品种的狗狗也会因为它们是否是纯种而价格又不一样。松狮是一种比较大...

纯种暹罗猫寿命有多久位置

纯种暹罗猫寿命有多久纯种暹罗猫寿命有多久 17:52:29by 小黑 根据研究表明,猫咪的品种不同,寿命也会不同。暹罗猫这个品种的猫咪,现在已成为很多家庭饲养的宠物,暹罗猫的寿命一般来说在10至15年左右,...

纯种布偶猫的挑选标准及相关注意事项位置

纯种布偶猫的挑选标准及相关注意事项纯种布偶猫的挑选标准及相关注意事项  想要挑选到一只品相较好、血统纯正的布偶猫,主人是需要对这个品种作非常多的了解的。那么应该怎么挑选布偶猫?挑选时应该注...

约克夏怕冷吗约克夏饲养上需要注意地方位置

约克夏怕冷吗 约克夏饲养上需要注意地方约克夏怕冷吗 约克夏饲养上需要注意地方约克夏怕冷吗,约克夏的幼犬跟成犬在外观上有些小小的不同:没有完全呈现金黄发亮的毛色,深咖啡色的身体,前胸与四肢有少许黄...

约克夏怎么洗澡给约克夏洗澡需要什么工具位置

约克夏怎么洗澡?给约克夏洗澡需要什么工具?约克夏怎么洗澡?给约克夏洗澡需要什么工具?导读: ​需要提醒各位家长,约克夏需要定期洗澡但是不能频繁洗澡哦。过于频繁的洗澡容易破坏狗狗身体的天然保护...

约克夏犬的毛发很枯燥该怎么办位置

约克夏犬的毛发很枯燥该怎么办?约克夏犬的毛发很枯燥该怎么办? 12:10:57出处:络点击:97 导读: 正常情况下,狗狗的毛发应该是柔顺有光泽的,不过当狗狗营养不良、饮...

友情链接