研究人员发现了容器引擎组件中的四个漏洞,并将它们命名为“Leaky Vessels”。其中三个为攻击者提供了一种逃离容器并在底层主机系统上执行恶意操作的方法。最严重的漏洞是CVE-2024-21626,它影响runC,这是一个适用于Docker和其他容器环境的轻量级容器运行时,在CVSS等级上的严重性评分为8.6。该漏洞允许容器在容器构建和运行时逃逸。
其他三个漏洞影响 BuildKit,Docker 的默认容器镜像构建工具包。其中一个是与运行时缓存层安装方式相关的竞争条件 (CVE-2024-23651),另一个影响 BuildKit 远程过程调用协议的安全模型 (CVE-2024-23653),最后一个漏洞是 BuildKit 中的文件删除缺陷 (CVE-2024-23652)。
安全供应商建议组织检查提供容器运行时环境的供应商的更新。这包括 Docker、Kubernetes 供应商、云容器服务和开源社区。受影响的容器镜像组件和构建工具的广泛使用被认为是提供商提供可用后立即升级到固定版本的原因。
Sysdig 去年的一项研究发现,生产中使用的 87% 的容器镜像至少存在一个高级或严重漏洞。 Rezilion 于 2023 年进行的一项研究发现,数百个 Docker 容器映像包含标准漏洞检测和软件配置分析工具无法检测到的漏洞。
【新闻评论】
在容器引擎组件中发现了四个漏洞,被研究人员称为“Leaky Vessels”。其中三个漏洞为攻击者提供了逃离容器并在底层主机系统上执行恶意操作的可能性。特别令人感兴趣的是一个名为 CVE-2024-21626 的漏洞,该漏洞影响 runC,这是一个适用于 Docker 和其他容器环境的轻量级容器运行时。该漏洞允许在容器构建和运行时逃逸,CVSS 等级的严重性评分为 8.6。
其他三个漏洞与 Docker 的默认容器镜像构建工具包 BuildKit 有关。这些问题涉及缓存层如何挂载、远程过程调用协议的安全模型以及文件删除方面的缺陷。
这个问题的重要性在于,在容器技术成为云原生开发核心的时代,它可能会产生深远的影响。容器广泛用于简化应用程序的构建、分发和运行,并提高环境之间的可移植性。因此,这些漏洞给许多组织和开发人员带来了直接的安全风险。
安全供应商建议检查受影响的容器运行时环境供应商的更新并升级到修复版本。此类漏洞的存在不仅提醒我们安全措施的重要性,也为我们提供了将安全纳入开发过程的机会。
另一方面,这个问题也可能改变人们对容器技术安全性的看法。过去,容器化被认为可以提高应用程序安全性,但漏洞的发现及其潜在影响凸显了增强安全措施和风险管理的重要性。
从长远来看,发现和解决此类漏洞预计将有助于容器技术和安全措施的发展。安全必须随着技术进步而不断发展,以跟上不断变化的威胁。 Leaky Vessels 的发现是加强容器技术安全性的一步。
