沙巴

English日本語

云推算安全+

2019年2月容器技术及安全动态


颁布功夫 2019-05-09  


1. RunC曝出容器逃逸缝隙


近期RunC曝出容器逃逸缝隙,允许恶意人士对主机系统进行root接见,影响领域甚广。

RunC是一套位于Docker、CRI-O、containerd以及Kubernetes等基础设施与引擎之下的底层容器运行时。宽泛用于天生及运行容器的CLI工具,傍边曝出严沉安全缝隙,其可能被用于粉碎高权限runC容器内的runC主机二进造文件,这意味着攻击者将可能安身底层主机系统获取root接见权限。


此安全缝隙编号:CVE-2019-5736,由钻研人员Adam Iwaniuk与Borys Poplawski向runC项主张守护者们上报。该安全缝隙允许恶意容器(在最低用户交互等级下)覆盖主机runC二进造文件,这意味着攻击者将借此获得在主机上以root层级执行代码的权限。具体来讲,攻击者可能利用一套其能够节造的镜像创建新的容器,或者是向其可能接见的现有容器之内增长docker exec文件。在这类情况下的肆意容器傍边,该攻击者都将可能通过当前用户交互等级以root权限运行肆意号令(无论号令自身是否由攻击者所节造)。


目前面向runC以及LXC的建复补丁都已经正式颁布。


红帽公司忠告称,用户必要更新“docker”与“runc”软件包。另表,Debian与Ubuntu也在着手颁布建复补丁。


Docker v18.06.2和v18.09.2 版本已经顺利建复了这一缝隙。


2. Docker 颁发企业版支持 Windows Server 2019


Docker 颁发在其企业版平台(Docker Enterprise)中支持 Windows Server 2019 持久支吃斓路(Long Term Servicing Channel,LTSC)和 Server 1809 半年频路(Semi-Annual Channel,SAC)。Windows Server 2019 从之前的 SAC 频路颁布到 LTSC 频路后,带来了一系列提升。蕴含入口路由、虚构 IP 服务发现和定名管路挂载。

3. Linkerd 2.2 颁布,引入自动要求沉试,支持自动注入


2月12日,Linkerd 2.2 版本正式颁布。这个版本重要引入了自动要求沉试和超时,以及齐全支持(非尝试)的自动注入职能。它增长了一些新的 CLI 号令(蕴含 logs 和 endpoints),为 Linkerd 的节造平面提供诊断可见性。最后,它带来了两个令人兴奋的尝试性职能:加密安全的客户端标识头和 CNI 插件,该插件能够预防在部署时必要的NET_ADMIN 内核职能。


其中,自动沉试失败的要求,在利用法式出现部门故障时提高整体成功率; 2.1 版本中引入的服务配置文件模型,Linkerd 允许你为每个路由的基础配置此行为。当然,节造何时能够进行沉试是安全使用沉试的关键组成部门。Linkerd 2.2 允许你象征哪些路由是幂等(isRetryable),限度沉试单个要求所破费的最长功夫(timeout),以及配置能够沉试的总体要求的百分比(retryBudget)。这些参数能够确保沉试产生的安全性,并且不会在已经产生故障的系统中加沉问题。


自动注入是一个齐全支持(非尝试)的职能。自动注入职能允许 Kubernetes 集群在部署时自动增长(“注入”)Linkerd 的数据平面代理到利用法式 pods。将代理注入从客户端移植到集群上有助于确保所有 pods 统一地运行代理,无论它们若何部署。


有关推荐
沉要看点
沙巴(中国)网站有限公司官网
工业互联网
工业互联网

工业自动化节造系统,重要利用电子、电气、机械、软件组合实现,宽泛用于电力、水利、能源、数据采集等关键基础设施领域,蕴含SCADA、DCS、PLC等工业节造系统的安全问题。

【网站地图】