Close Menu
TechReport.grTechReport.gr

    Subscribe to Updates

    Get the latest creative news from FooBar about art, design and business.

    What's Hot

    Επικίνδυνα σφάλματα runC θα μπορούσαν να επιτρέψουν στους χάκερ να ξεφύγουν από τα κοντέινερ Docker

    9 Νοεμβρίου 2025

    Οι μαθηματικοί αποκαλύπτουν έναν πιο έξυπνο τρόπο για να προβλέψουν το μέλλον

    9 Νοεμβρίου 2025

    Η Google επιβεβαιώνει τη λήξη της υποστήριξης της εφαρμογής Clock σε ρολόγια που δεν είναι Pixel εν μέσω αντιδράσεων των χρηστών

    9 Νοεμβρίου 2025
    Facebook X (Twitter) Instagram
    • Home
    • Πολιτική απορρήτου
    • Σχετικά με εμάς
    • Contact With TechReport
    • Greek Live Channels IPTV 2025
    Facebook X (Twitter) Instagram Pinterest Vimeo
    TechReport.grTechReport.gr
    • Phones
      • iPhone – iOS
      • Android
      • Samsung
    • Computer
    • Internet
      • Security
    • Entertainment
      • Gaming
    • Business
    • Cryptos
    • Gadgets
    • Technology
      • Science
      • Reviews
      • How-To
    • Health
      • Psychology
    TechReport.grTechReport.gr
    Αρχική » Επικίνδυνα σφάλματα runC θα μπορούσαν να επιτρέψουν στους χάκερ να ξεφύγουν από τα κοντέινερ Docker
    Security

    Επικίνδυνα σφάλματα runC θα μπορούσαν να επιτρέψουν στους χάκερ να ξεφύγουν από τα κοντέινερ Docker

    Marizas DimitrisBy Marizas Dimitris9 Νοεμβρίου 2025Δεν υπάρχουν Σχόλια3 Mins Read
    Share Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram Email
    Share
    Facebook Twitter LinkedIn Pinterest Email


    Τρεις νέες ευπάθειες που αποκαλύφθηκαν στον χρόνο εκτέλεσης του κοντέινερ runC που χρησιμοποιείται στο Docker και το Kubernetes θα μπορούσαν να αξιοποιηθούν για να παρακάμψουν τους περιορισμούς απομόνωσης και να αποκτήσουν πρόσβαση στο κεντρικό σύστημα.

    Τα ζητήματα ασφαλείας, τα οποία παρακολουθούνται ως CVE-2025-31133, CVE-2025-52565 και CVE-2025-52881 (όλα ), αναφέρθηκαν αυτήν την εβδομάδα και αποκαλύφθηκαν από τον μηχανικό λογισμικού SUSE και μέλος του συμβουλίου Open Container Initiative (OCI). Αλεξά Σαράι.

    runC είναι α γενικός χρόνος λειτουργίας κοντέινερ και την υλοποίηση αναφοράς OCI για κοντέινερ που λειτουργούν. Είναι υπεύθυνο για λειτουργίες χαμηλού επιπέδου, όπως η δημιουργία της διαδικασίας κοντέινερ, η ρύθμιση χώρων ονομάτων, προσαρτημάτων και ομάδων c που μπορούν να καλούν εργαλεία υψηλότερου επιπέδου, όπως το Docker και το Kubernetes.

    Wiz

    Ένας εισβολέας που εκμεταλλεύεται τα τρωτά σημεία θα μπορούσε να αποκτήσει πρόσβαση εγγραφής στον υποκείμενο κεντρικό υπολογιστή κοντέινερ με δικαιώματα root:

    • CVE-2025-31133 — Το runC χρησιμοποιεί /dev/null bind-mounts για να «καλύψει» ευαίσθητα αρχεία κεντρικού υπολογιστή. Εάν ένας εισβολέας αντικαταστήσει το /dev/null με έναν συμβολικό σύνδεσμο κατά την έναρξη του κοντέινερ, το runc μπορεί να καταλήξει να δεσμεύει έναν στόχο ανάγνωσης-εγγραφής ελεγχόμενου από τον εισβολέα στο κοντέινερ — επιτρέποντας την εγγραφή στο /proc και τη διαφυγή κοντέινερ.
    • CVE-2025-52565 — Η βάση σύνδεσης /dev/console μπορεί να ανακατευθυνθεί μέσω αγώνων/σύνδεσμων συμβόλων, έτσι ώστε το runc να τοποθετεί έναν απροσδόκητο στόχο στο κοντέινερ προτού εφαρμοστούν προστασίες. Αυτό και πάλι μπορεί να εκθέσει την πρόσβαση με δυνατότητα εγγραφής σε κρίσιμες εγγραφές procfs και να επιτρέψει τα breakouts.
    • CVE-2025-52881 — Το runC μπορεί να εξαπατηθεί για να εκτελέσει εγγραφές στο /proc που ανακατευθύνονται σε στόχους που ελέγχονται από τους εισβολείς. Μπορεί να παρακάμψει τις προστασίες επανασήμανσης LSM σε ορισμένες παραλλαγές και να μετατρέψει τις συνηθισμένες εγγραφές runc σε αυθαίρετες εγγραφές σε επικίνδυνα αρχεία όπως το /proc/sysrq-trigger.

    Τα CVE-2025-31133 και CVE-2025-52881 επηρεάζουν όλες τις εκδόσεις του runC, ενώ το CVE-2025-52565 επηρεάζουν τις εκδόσεις runC 1.0.0-rc3 και νεότερες. Οι διορθώσεις είναι διαθέσιμες σε εκδόσεις runC 1.2.8, 1.3.3, 1.4.0-rc.3και αργότερα.

    Εκμεταλλευσιμότητα και κίνδυνος

    Ερευνητές στην εταιρεία ασφάλειας cloud Sysdig σημείωμα ότι η εκμετάλλευση των τριών τρωτών σημείων «απαιτεί τη δυνατότητα εκκίνησης κοντέινερ με προσαρμοσμένες διαμορφώσεις προσάρτησης», τις οποίες μπορεί να επιτύχει ένας εισβολέας μέσω εικόνων κακόβουλου κοντέινερ ή αρχείων Docker.

    Επί του παρόντος, δεν έχουν υπάρξει αναφορές για κάποιο από τα ελαττώματα που αξιοποιούνται ενεργά στη φύση.

    Σε μια συμβουλή αυτή την εβδομάδα, η Sysdig κοινοποιεί ότι επιχειρεί να εκμεταλλευτεί οποιοδήποτε από τα τρία ζητήματα ασφαλείας μπορεί να εντοπιστεί παρακολουθώντας ύποπτες συμπεριφορές συμβολικής σύνδεσης.

    Οι προγραμματιστές του RunC μοιράστηκαν επίσης ενέργειες μετριασμού, οι οποίες περιλαμβάνουν την ενεργοποίηση χώρων ονομάτων χρήστη για όλα τα κοντέινερ χωρίς αντιστοίχιση του κεντρικού χρήστη κεντρικού υπολογιστή στον χώρο ονομάτων του κοντέινερ.

    Αυτή η προφύλαξη θα πρέπει να αποκλείει τα πιο σημαντικά μέρη της επίθεσης λόγω των δικαιωμάτων Unix DAC που θα εμπόδιζαν τους χρήστες με χώρο ονομάτων να έχουν πρόσβαση σε σχετικά αρχεία.

    Η Sysdig συνιστά επίσης τη χρήση δοχείων χωρίς ρίζα, εάν είναι δυνατόν, για να μειωθεί η πιθανή ζημιά από την εκμετάλλευση μιας ευπάθειας.


    Wiz

    Είναι περίοδος προϋπολογισμού! Πάνω από 300 CISO και ηγέτες ασφάλειας έχουν μοιραστεί πώς σχεδιάζουν, ξοδεύουν και δίνουν προτεραιότητες για το επόμενο έτος. Αυτή η έκθεση συγκεντρώνει τις γνώσεις τους, επιτρέποντας στους αναγνώστες να αξιολογούν στρατηγικές, να προσδιορίζουν τις αναδυόμενες τάσεις και να συγκρίνουν τις προτεραιότητές τους καθώς πλησιάζουν το 2026.

    Μάθετε πώς οι κορυφαίοι ηγέτες μετατρέπουν τις επενδύσεις σε μετρήσιμο αντίκτυπο.



    VIA: bleepingcomputer.com

    Related Posts


    Χάκερ που εκμεταλλεύονται το κρίσιμο ελάττωμα του “SessionReaper” στο Adobe Magento
    Security

    Το ελάττωμα TARmageddon στην εγκαταλελειμμένη βιβλιοθήκη Rust επιτρέπει επιθέσεις RCE
    Security

    Το TP-Link προειδοποιεί για κρίσιμο σφάλμα έγχυσης εντολών στις πύλες Omada
    Security
    Kubernetes RC runc Διαφυγή κοντέινερ Δοχείο Λιμενεργάτης Τρωτό
    Share. Facebook Twitter Pinterest LinkedIn Tumblr Email
    Previous ArticleΟι μαθηματικοί αποκαλύπτουν έναν πιο έξυπνο τρόπο για να προβλέψουν το μέλλον
    Marizas Dimitris
    • Website
    • Facebook

    Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες της Samsung. Αγαπά να εξερευνά νέες ιδέες, να λύνει προβλήματα και να μοιράζεται τρόπους που κάνουν την τεχνολογία πιο ανθρώπινη και απολαυστική.

    Related Posts

    Security

    Χάσατε το iPhone; Μην πέφτετε στα κείμενα phishing που λένε ότι βρέθηκε

    9 Νοεμβρίου 2025
    Security

    Η NAKIVO παρουσιάζει την έκδοση 11.1 με αναβαθμισμένες λειτουργίες αποκατάστασης καταστροφών και MSP

    9 Νοεμβρίου 2025
    Security

    Εξακολουθείτε να χρησιμοποιείτε Windows 10; Εγγραφείτε στη δωρεάν ESU πριν από το Patch Tuesday της επόμενης εβδομάδας

    9 Νοεμβρίου 2025
    Add A Comment
    Leave A Reply Cancel Reply

    Top Posts

    SpaceX Starlink V3: Νέοι Δορυφόροι με 1Tbps Bandwidth και Gigabit Ταχύτητες

    18 Οκτωβρίου 2025339 Views

    Προσωπικός Αριθμός: Πλήρης Οδηγός Έκδοσης, Προθεσμίες & Συχνές Ερωτήσεις

    5 Νοεμβρίου 2025318 Views

    Διασύνδεση IRIS με POS: Τι Προβλέπει Πραγματικά ο Νόμος 5222/2025

    17 Οκτωβρίου 2025146 Views
    Stay In Touch
    • Facebook
    • YouTube
    • TikTok
    • WhatsApp
    • Twitter
    • Instagram
    Latest News
    Security

    Επικίνδυνα σφάλματα runC θα μπορούσαν να επιτρέψουν στους χάκερ να ξεφύγουν από τα κοντέινερ Docker

    Marizas Dimitris9 Νοεμβρίου 2025
    Health

    Οι μαθηματικοί αποκαλύπτουν έναν πιο έξυπνο τρόπο για να προβλέψουν το μέλλον

    Marizas Dimitris9 Νοεμβρίου 2025
    Android

    Η Google επιβεβαιώνει τη λήξη της υποστήριξης της εφαρμογής Clock σε ρολόγια που δεν είναι Pixel εν μέσω αντιδράσεων των χρηστών

    Marizas Dimitris9 Νοεμβρίου 2025
    Most Popular

    SpaceX Starlink V3: Νέοι Δορυφόροι με 1Tbps Bandwidth και Gigabit Ταχύτητες

    18 Οκτωβρίου 2025339 Views

    Προσωπικός Αριθμός: Πλήρης Οδηγός Έκδοσης, Προθεσμίες & Συχνές Ερωτήσεις

    5 Νοεμβρίου 2025318 Views

    Διασύνδεση IRIS με POS: Τι Προβλέπει Πραγματικά ο Νόμος 5222/2025

    17 Οκτωβρίου 2025146 Views
    About TechReport.gr

    Το TechReport.gr ιδρύθηκε με στόχο να αποτελέσει την πρώτη πηγή ενημέρωσης για όσους αναζητούν αξιόπιστη και εμπεριστατωμένη κάλυψη του τεχνολογικού κόσμου. Από την αρχή της λειτουργίας του, το site έχει δεσμευτεί στην παροχή ποιοτικού περιεχομένου που συνδυάζει ενημέρωση, ανάλυση και πρακτικές συμβουλές.
    • Email: [email protected]
    • Phone: +30 6980 730 713
    Copyright © 2025| TechReport.gr | A project by: Δημήτρης Μάριζας
    Λογότυπα, επωνυμίες, εμπορικά σήματα και γνωρίσματα ανήκουν στους νόμιμους ιδιοκτήτες.

    Our Picks

    Επικίνδυνα σφάλματα runC θα μπορούσαν να επιτρέψουν στους χάκερ να ξεφύγουν από τα κοντέινερ Docker

    9 Νοεμβρίου 2025

    Οι μαθηματικοί αποκαλύπτουν έναν πιο έξυπνο τρόπο για να προβλέψουν το μέλλον

    9 Νοεμβρίου 2025

    Η Google επιβεβαιώνει τη λήξη της υποστήριξης της εφαρμογής Clock σε ρολόγια που δεν είναι Pixel εν μέσω αντιδράσεων των χρηστών

    9 Νοεμβρίου 2025
    Facebook X (Twitter) Instagram Pinterest
    • Home
    • Technology
    • Gaming
    • Phones
    • Buy Now
    © 2025 TechBit.gr Designed and Developed by Dimitris Marizas.

    Type above and press Enter to search. Press Esc to cancel.