博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
腾讯云发布runC容器逃逸漏洞修复公告
阅读量:7065 次
发布时间:2019-06-28

本文共 985 字,大约阅读时间需要 3 分钟。

尊敬的腾讯云客户,您好: 

   近日,腾讯云安全中心监测发现轻量级容器运行环境runc被爆存在容器逃逸漏洞,攻击者可以在利用该漏洞覆盖Host上的runc文件,从而在Host上以root权限执行代码。

        为避免您的业务受影响,腾讯云安全中心建议您及时开展安全自查,如在受影响范围,请您及时进行更新修复,避免被外部攻击者入侵。

 

【漏洞详情】

         runc是一个轻量级通用容器运行环境,它是一个命令行工具,可以根据开放容器方案(Open Container Initiative)生成和运行容器,该漏洞若被利用,会允许恶意容器(以最少的用户交互)覆盖Host上的runc文件,从而在Host上以root权限执行代码,进而攻击其它容器或Host。目前CVSSv3官方评分达7.2分。

 

【风险等级】

   高风险

 

【漏洞风险】

   容器逃逸攻击风险,存在漏洞的runc被利用后可以获取Host的root权限,并利用该权限攻击其他容器或机器。

 

【影响版本】

       除runc之外,Apache Mesos、LXC也在受影响之列。

 

【修复建议】

        若您使用的是腾讯云容器服务TKE, 您可以通过以下方法进行漏洞修复

        1. TKE 已经修复增量版本,新创建的集群和新加入的节点不受影响

        2.若Docker版本为17.12.1的容器节点,可用root权限执行以下命令升级runc版本。此方法不影响该节点正在运行的业务。

        wget   

        chmod +x ./docker17.12-runc-e25b2183f

        mv /usr/bin/docker-runc /usr/bin/docker-runc-$(date -Iseconds)
        mv docker17.12-runc-e25b2183f /usr/bin/docker-runc 

         验证是否升级成功:

         执行docker-runc -v, 应该看到如下版本信息:

         runc version 1.0.0-rc4+dev

         commit: e25b2183f48e942cb41582898acbf7e24b5d2f31
         spec: 1.0.0

         3. 目前TKE已修复增量Docker版本,您存量的节点可以通过移出集群再加入集群触发节点重新初始化进行修复。此方法不限制Docker版本但会造成节点重启。

 

【漏洞参考】

  1)漏洞详情:

  2)修复参考: 

  3)LXC修复:

转载地址:http://ifill.baihongyu.com/

你可能感兴趣的文章
字符串处理文章outline
查看>>
ubuntu12.04 QtCreator ibus 中文输入
查看>>
这次偶遇宁可不要,也要把秘诀送给你们
查看>>
Docker系列教程21-Docker Compose快速入门
查看>>
SmartDeblur-图片模糊处理器
查看>>
2018 年最常见的 Python 面试题 & 答案
查看>>
金陵怀古——游梅花山、明孝陵记
查看>>
算法与数据结构(六)并查集
查看>>
Android 开发小知识点收集(随时更新)
查看>>
如何为你的微信小程序瘦身?
查看>>
微信小程序正式发布,符合你的预期么?
查看>>
最最最常见的Java面试题总结-第一周
查看>>
是否可以从一个静态(static)方法内部发出对非静态(non-static)方法的调用?...
查看>>
MacOS下SVN迁移Git踩坑记
查看>>
14 -Flask构建弹幕微电影网站-后台逻辑(六)
查看>>
思考 | 云计算 + 区块链 = ?
查看>>
Java 学习(02)--数据类型/类型转换/键盘录入
查看>>
Maven之no dependency information available解决
查看>>
Flask使用Flask-SQLAlchemy操作MySQL数据库
查看>>
从客户端的角度来谈谈移动端IM的消息可靠性和送达机制
查看>>