Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

コンテナの制限を回避する脆弱性「Leaky Vessels」が判明

現地時間1月31日にこれら脆弱性を修正した「runc1.1.12」「Buildkit 0.12.5」がリリースされた。

Snykでは、脆弱性を悪用されると機密情報の漏洩をはじめ、さまざまな攻撃を受けるおそれがあると危険性を指摘。脆弱性への対応を支援するツール「leaky-vessels-runtime-detector」や、「Dockerfile」などをスキャンする「Leaky-vessels-static-detector」をリリースした。

同社は利用が多い公開イメージの「Dockerfile」について検証を行ったが、今回判明した脆弱性の悪用は確認されていないという。

同社はパッチが実装されるまで、利用環境について監視し、コンテナをチェックすることを推奨。「Docker」「Kubernetes」関連のベンダーや、クラウドでコンテナサービスを提供する事業者、コンテナやランタイムのベンダーからの情報を確認するよう呼びかけている。

(Security NEXT - 2024/02/02 ) このエントリーをはてなブックマークに追加

PR

関連記事

「React Native CLI」や「SmarterMail」の脆弱性悪用に警戒を - ランサムでも
悪用リストに脆弱性4件登録 - サポートツールやPBXなど3製品
Synology製NASに脆弱性 - 3rdパーティ製ツールに起因、KEV登録済み
海外子会社でランサム被害、ファイル暗号化 - アルバック
情報共有システムで契約者の個人情報が閲覧可能に - JA共済
2月末に「SECCON 14」 - CTF決勝や講演、参加型企画も
APIクライアント生成ツール「Orval」にRCE脆弱性 - 再発で2度の修正
ウェブサーバ「NGINX」のTLSプロキシ利用時に応答改ざんのおそれ
「Movable Type」にXSSや数式インジェクションなど複数の脆弱性
Kubernetes向け「Rancher Local Path Provisioner」に深刻な脆弱性