コンテナエンジン「CRI-O」に脆弱性「cr8escape」 - パッチが公開
「Kubernetes」におけるコンテナのランタイム実装「CRI-O」に権限昇格の脆弱性「cr8escape」が明らかとなった。
「同1.19」以降において、コンテナ外へアクセスでき、クラスタ内にある任意のノード上で、root権限によりコードの実行が可能となる脆弱性「CVE-2022-0811」が明らかとなったもの。「CRI-O」を実装する「OpenShift Container Platform 4」「Oracle Container Engine for Kubernetes」なども影響を受ける。
同脆弱性は、データの窃取やマルウェアの実行などに悪用されるおそれがあり、同脆弱性を発見、開発チームへ報告したCrowdStrikeでは、同脆弱性を「cr8escape」と命名した。
脆弱性の悪用には、「Kubernetes」のクラスタにおいて「Pod」をデプロイする権限が必要となるが、クラスタ内にある任意のノード上で「Pod」のデプロイや移動などが可能となる。
共通脆弱性評価システム「CVSSv3」のベーススコアは「8.8」とレーティングされており、開発チームは、脆弱性の修正を含む「CRI-O 1.23.2」をリリースした。
パッチのリリースとあわせてCrowdStrikeでは、脆弱性の概念実証(POC)についてもあわせて公開。多くのソフトウェアで「CRI-O」が使用されており、影響は広範囲に及ぶとし、利用者は早急にパッチを適用するよう呼びかけている。
(Security NEXT - 2022/03/16 )
ツイート
関連リンク
PR
関連記事
macOS向けアップデート - 複数脆弱性を修正
狙われる「Telerik UI for ASP.NET AJAX」の既知脆弱性
「BIND 9」にサービス拒否の脆弱性 - アップデートが公開
「Chrome」にセキュリティアップデート - 複数脆弱性を修正
WordPress向けショッピングカートプラグインに脆弱性 - 任意のファイルを閲覧されるおそれ
VMwareのログ管理ツールに複数の深刻なRCE脆弱性
米政府、「ManageEngine」の脆弱性に対する攻撃に注意喚起
「GitHub Enterprise Server 3.7.4」が公開 - Gitの脆弱性に対処
Apple、アップデート「iOS 16.3」などを公開 - 複数脆弱性を修正
「Drupal」のコアやモジュールに脆弱性 - 情報漏洩のおそれ