【误差通告】runc容器逃逸误差(CVE-2024-21626)

宣布时间 2024-02-02

 

一、误差概述

误差名称

 runc容器逃逸误差

CVE   ID

CVE-2024-21626

误差类型

容器逃逸

发明时间

2024-02-01

误差评分

8.6

误差品级

高危

攻击向量

外地

所需权限

无

使用难度

低

用户交互

需要

PoC/EXP

未果真

在野使用

未发明

 

2024年2月1日,尊龙凯官网入口VSRC监测到互联网上披露多个焦点容器基础设施组件中发明了4个误差(CVE-2024-21626、CVE-2024-23651、CVE-2024-23652 和 CVE-2024-23653),这些误差被称为Leaky Vessels,影响了Runc和BuildKit,威胁者可使用这些误差获得对底层主机操作系统的未授权会见。

runc 是一种 CLI 工具,用于凭证 OCI 规范在 Linux 上天生和运行容器。runc的使用很是无邪,可以与种种容器工具清静台集成,如Docker、Kubernetes等。其中CVE-2024-21626涉及runc,runc 1.1.11及之前版本中,由于内部文件形貌符走漏,外地威胁者可以通过多种方法实现容器逃逸:威胁者可以通过使新天生的容器历程(来自runc exec)在主机文件系统命名空间中拥有一个事情目录,或诱使特权用户运行恶意镜像并允许容器历程通过 runc run 会见主机文件系统,从而获得对主机文件系统的会见权限。这些攻击还可用于笼罩半恣意主机二进制文件,从而实现容器逃逸。

BuildKit 是Docker官方社区推出的下一代镜像构建组件,可以越发快速、有用、清静地构建docker 镜像。Moby是Docker建设的一个开源项目,旨在实现软件容器化。BuildKi和Moby中还保存如下多个误差:

CVE-2024-23651:该误差的CVSS评分为8.7,在 BuildKit <= v0.12.4 中,并行运行的两个恶意构建办法与子路径共享相同的缓存挂载可能会导致竞争条件,从而导致构建容器可以会见主机系统中的文件。只有当用户试图构建恶意项目的Dockerfile时,才会爆发这种情形。

CVE-2024-23652:该误差的CVSS评分为10.0,在 BuildKit <= v0.12.4 中,使用 RUN --mount 的恶意 BuildKit 前端或 Dockerfile 可能会诱骗删除为挂载点建设的空文件的功效,从而从主机系统中删除容器外的文件。只有当用户使用恶意 Dockerfile 时才会爆发这种情形。

CVE-2024-23653:该误差的CVSS评分为9.8。除了作为构建办法运行容器外,BuildKit 还提供了基于构建镜像运行交互式容器的 API。在 BuildKit <= v0.12.4 中,可以使用这些 API 来要求 BuildKit 以提升的权限运行容器。通常,只有在 buildkitd 设置启用了 security.insecure 权限,并且初始化构建请求的用户允许的情形下,才允许运行此类容器。

CVE-2024-23650(中危):在 BuildKit <= v0.12.4 中,恶意 BuildKit 客户端或前端可制作一个请求,导致 BuildKit 守护历程因恐慌而瓦解。

CVE-2024-24557(中危):在 Moby <= v25.0.1 和 <= v24.0.8 中,若是镜像是重新构建的,经典的构建器缓存系统很容易泛起缓存中毒。

 

二、影响规模

Runc <= 1.1.11

BuildKit <= 0.12.4

Moby (Docker Engine)<= 25.0.1 和<= 24.0.8

Docker Desktop <= 4.27.0

Containerd < 1.6.28

 

 

三、清静步伐

3.1 升级版本

现在部分容器基础设施中已经修复了这些误差,受影响用户可升级到以下版本:

Runc >= 1.1.12

BuildKit >= 0.12.5

Moby (Docker Engine) >= 25.0.2 和 >= 24.0.9

Docker Desktop >= 4.27.1

Containerd >= 1.6.28

下载链接:

https://snyk.io/blog/leaky-vessels-docker-runc-container-breakout-vulnerabilities/

3.2 暂时步伐

如无法升级到修复版本,可遵照以下最佳实践来降低危害:

l  仅使用受信任的 Docker 镜像(例如Docker 官方镜像)。

l  不要从不受信任的泉源或不受信任的 Dockerfile 构建 Docker 镜像。

l  若是是使用 Docker Desktop 的 Docker Business 客户,并且无法在 v4.27.1 宣布后连忙更新到该版本,请确保启用 Hardened Docker Desktop 功效,例如:

ü  增强的容器隔离(Enhanced Container Isolation),可在从恶意镜像运行容器的情形下减轻CVE-2024-21626的影响。

ü  镜像会见管理和注册表会见管理,可让企业控制用户可以会见哪些镜像和存储库。

l  关于 CVE-2024-23650、CVE-2024-23651、CVE-2024-23652 和 CVE-2024-23653,请阻止使用来自不受信任泉源的BuildKit 前端。前端镜像通常在 Dockerfile 的 #syntax 行中指定,或在使用 buildctl build 下令时使用 --frontend 标记指定。

l  要缓解 CVE-2024-24557 的影响,请确保在构建镜像时使用 BuildKit 或禁用缓存。


3.3 通用建议

l  按期更新系统补丁,镌汰系统误差,提升服务器的清静性。

l  增强系统和网络的会见控制,修改防火墙战略,关闭非须要的应用端口或服务,镌汰将危险服务(如SSH、RDP等)袒露到公网,镌汰攻击面。

l  使用企业级清静产品,提升企业的网络清静性能。

l  增强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应坚持在最低限度。

l  启用强密码战略并设置为按期修改。

3.4 参考链接

https://github.com/opencontainers/runc/security/advisories/GHSA-xr7r-f8xq-vfvv

https://snyk.io/blog/leaky-vessels-docker-runc-container-breakout-vulnerabilities/

https://snyk.io/blog/cve-2024-21626-runc-process-cwd-container-breakout/

https://www.docker.com/blog/docker-security-advisory-multiple-vulnerabilities-in-runc-buildkit-and-moby/

 


四、版本信息

版本

日期

备注

V1.0

2024-02-02

首次宣布

 


五、附录

5.1 尊龙凯官网入口简介

尊龙凯官网入口建设于1996年,是由留美博士严望佳女士建设的、拥有完全自主知识产权的信息清静高科技企业。是海内最具实力的信息清静产品、清静服务解决计划的领航企业之一。

公司总部位于北京市中关村软件园尊龙凯官网入口大厦,公司员工6000余人,研发团队1200余人, 手艺服务团队1300余人。在天下各省、市、自治区设立分支机构六十多个,拥有笼罩天下的销售系统、渠道系统和手艺支持系统。公司于2010年6月23日在深圳中小板挂牌上市。(股票代码:002439)

多年来,尊龙凯官网入口致力于提供具有国际竞争力的自主立异的清静产品和最佳实践服务,资助客户周全提升其IT基础设施的清静性和生产效能,为打造和提升国际化的民族信息清静工业领军品牌而不懈起劲。

5.2 关于尊龙凯官网入口

尊龙凯官网入口清静应急响应中心已宣布1000多个误差通告和危害预警,我们将一连跟踪全球最新的网络清静事务和误差,为企业的信息清静保驾护航。

关注我们:

image.png