Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

コンテナの制限を回避する脆弱性「Leaky Vessels」が判明

コンテナ関連のコアコンポーネントにコンテナによる制限を回避し、ホストOSのroot権限によるアクセスが可能となる脆弱性「Leaky Vessels」が明らかとなった。

「Dockerエンジン」で使用されるコンテナランタイム「runc」や、コンテナイメージをビルドするためのツールキット「BuildKit」に脆弱性が明らかとなったもの。発見したSnykの研究者は、これら脆弱性を「漏れる容器」を意味する「Leaky Vessels」と名付けている。

コンテナを起動、実行するために用いるOpen Container Initiative(OCI)の「runc」では、「同1.1.11」および以前のバージョンに「CVE-2024-21626」が判明。

またMoby Projectの「Buildkit」では、「同0.12.4」および以前のバージョンに「TOCTOU」によるマウントキャッシュの競合の脆弱性「CVE-2024-23651」、GRPCにおけるセキュリティモードの権限チェックにおける問題「CVE-2024-23653」、ホスト内において任意のファイルが削除できる脆弱性「CVE-2024-23652」が明らかとなった。

悪意のある「Dockerfile」や「アップストリームイメージ」よりコンテナをビルドすると、脆弱性が悪用されてコンテナによる制限を回避し、ホストのroot権限によりアクセスすることが可能となる。

(Security NEXT - 2024/02/02 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Adobe Campaign Classic」に緊急対応必要なRCE脆弱性
「Chrome 153」を公開、脆弱性230件を修正 - ゼロデイも
「Adobe ColdFusion」に深刻な脆弱性- 早急に更新を
グループのシステムに不正アクセス、個人情報流出の可能性 - 三井不動産
教員向けのメールを学生約1400人に誤送信 - 三重大
小学校で児童の個人情報含む指導要録を誤廃棄 - 尼崎市
グラフィックアプリ「Canva」Android版に深刻な脆弱性 - 最新版へ更新を
「BIG-IP」に定例外アドバイザリ - 複数脆弱性を修正
「Dell SCG」に100件超の脆弱性 - 重要度「クリティカル」
「IBM Operational Decision Manager」に深刻なSQLi脆弱性