runC爆严重漏洞影响Kubernetes、Docker,阿里云修复runC漏洞的公告

news/2024/8/26 5:53:09

2月12日,春节刚过。朋友圈就看到《runC爆严重漏洞:Kubernetes、Docker等中招》的消息。

runC 是 Docker,Kubernetes 等依赖容器的应用程序的底层容器运行时。此次爆出的严重安全漏洞可使攻击者以 root 身份在主机上执行任何命令。

容器的安全性一直是容器技术的一个短板。关于容器最大的安全隐患是攻击者可以使用恶意程序感染容器,更严重时可以攻击主机系统。

2019年2月11日,研究人员通过oss-security邮件列表(https://www.openwall.com/list...)披露了runc容器逃逸漏洞的详情,根据OpenWall的规定EXP将在2019年2月18日公开。

同样2月12日,阿里云文档中心已经发布《修复runc漏洞CVE-2019-5736的公告》。

阿里云容器服务已修复runc漏洞CVE-2019-5736。本文介绍该漏洞的影响范围及解决方法。

背景:Docker、containerd或者其他基于runc的容器在运行时存在安全漏洞,攻击者可以通过特定的容器镜像或者exec操作获取到宿主机runc执行时的文件句柄并修改掉runc的二进制文件,从而获取到宿主机的root执行权限。

clipboard.png

在云栖社区的小伙伴中,已有同学询问:

阿里的k8s容器服务已经修复了? 无需人工处理?

群主回复:新集群不受影响。老集群需要手动升级docker或者runc受影响的版本,可根据文档中具体的修复步骤进行操作。

本文作者:云篆

阅读原文

本文为云栖社区原创内容,未经允许不得转载。


http://www.niftyadmin.cn/n/4334215.html

相关文章

Flexbox和Grid有什么区别?

flexbox和grid(网格)之间有很多相似之处,首先是它们用于布局,并且比之前的任何布局技术都强大得多。它们可以拉伸和收缩,它们可以使DIV居中,它们可以重新排序,它们可以对齐物体......有很多布局…

mysql 计划任务关闭_如何取消mysql的定时任务计划

2016-05-13 回答转:mysql的定时任务一般用event(事件)来完成,触发器无法完成。一、通过mysql的命令行客户端来完成1、set global event_scheduler 1; //开启event_scheduler执行这个语句如果出现,可在mysql的配置文档中设置[mysqld]段中添加 …

mysql排序置顶_mysql如何排序置顶

今天在做一个2次开发的时候,出现一个需求,需要在商品分类页里面带一个参数,也就是商品ID,如果分类链接里面有这个ID的时候就需要把这个商品排在分类商品列表的第1个,原来的思路是,选择分类后,在…

SQL Sever 2012版本数据库的完全卸载

首先再使用的过程中,遇到当前版本和项目数据库服务器的SQL Sever 版本不一致,导致无法正常的数据导入。 所以需要我们将本地的SQL Sever 数据库,进行一个完整的卸载,进而去安装和项目一致的数据库版本。4 本例卸载以(S…

php中的递归调用函数返回值,如何在PHP中使用递归函数返回值

如何在PHP中使用递归函数返回值发布时间:2021-02-05 17:36:32来源:亿速云阅读:59作者:Leah本篇文章为大家展示了如何在PHP中使用递归函数返回值,内容简明扼要并且容易理解,绝对能使你眼前一亮,通…

mysql file-pos_mysql-5.7 调整mysql的复制方式由master_log_file+master_log_pos 到gtid 详解

一、祖传的master_log_file master_log_pos的复制方式面临的问题:在很久以前 那个时候我还没有出道,mysql就已经就有复制这个功能了。如果要告诉slave库从master二进制日志的哪个地方开始复制,就要通过change master to 的master_log_file &…

JAVA虚拟机存储原理图,jvm视频教程深入浅出解析java虚拟机内存原理百度网盘

一、虚拟机中对象的创建与内存布局原理虚拟机的内存空间分为栈、堆、方法区等多个物理空间,当我们创建对象时,jvm虚拟机会在底层捡查new关键字的指令,然后为对象做创建前的准备和创建时的内存分配,一般用new关键字创建出的对象&am…

GC复制存活的对象,内存地址会变吗?以前的引用怎么办?

2019独角兽企业重金招聘Python工程师标准>>> 问题 先执行gc方法,10S后打印数组的地址,发现没变,是不是说明复制算法不改变对象的内存地址 解读 toString打印的值 现有的匿名回答是正解:题主做的实验根本没有涉及对象地…