Close Menu
TechReport.grTechReport.gr
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology

Subscribe to Updates

Get the latest creative news from FooBar about art, design and business.

What's Hot
Η Amazon προσθέτει τα Angi, Expedia, Square και Yelp στο Alexa+

Η Amazon προσθέτει τα Angi, Expedia, Square και Yelp στο Alexa+

25 Δεκεμβρίου 2025
🎉 Μην το Χάσεις! Απόκτηση του Office 2021 μόνο με 30,25 € και Windows 11 Pro κλειδιά στα 12,25 €! 🤯

🎉 Μην το Χάσεις! Απόκτηση του Office 2021 μόνο με 30,25 € και Windows 11 Pro κλειδιά στα 12,25 €! 🤯

25 Δεκεμβρίου 2025
Οι επιστήμονες βρήκαν δύο διαφορετικούς αισθητήρες κρύου στο σώμα

Οι επιστήμονες βρήκαν δύο διαφορετικούς αισθητήρες κρύου στο σώμα

25 Δεκεμβρίου 2025
Facebook X (Twitter) Instagram
  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025
Facebook X (Twitter) Instagram Pinterest Vimeo
TechReport.grTechReport.gr
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
TechReport.grTechReport.gr
Αρχική » Επικίνδυνα σφάλματα runC θα μπορούσαν να επιτρέψουν στους χάκερ να ξεφύγουν από τα κοντέινερ Docker
Security

Επικίνδυνα σφάλματα runC θα μπορούσαν να επιτρέψουν στους χάκερ να ξεφύγουν από τα κοντέινερ Docker

Marizas DimitrisBy Marizas Dimitris9 Νοεμβρίου 2025Δεν υπάρχουν Σχόλια3 Mins Read
Share Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram Email
Share
Facebook Twitter LinkedIn Pinterest Tumblr Telegram WhatsApp Email


Τρεις νέες ευπάθειες που αποκαλύφθηκαν στον χρόνο εκτέλεσης του κοντέινερ runC που χρησιμοποιείται στο Docker και το Kubernetes θα μπορούσαν να αξιοποιηθούν για να παρακάμψουν τους περιορισμούς απομόνωσης και να αποκτήσουν πρόσβαση στο κεντρικό σύστημα.

Τα ζητήματα ασφαλείας, τα οποία παρακολουθούνται ως CVE-2025-31133, CVE-2025-52565 και CVE-2025-52881 (όλα ), αναφέρθηκαν αυτήν την εβδομάδα και αποκαλύφθηκαν από τον μηχανικό λογισμικού SUSE και μέλος του συμβουλίου Open Container Initiative (OCI). Αλεξά Σαράι.

runC είναι α γενικός χρόνος λειτουργίας κοντέινερ και την υλοποίηση αναφοράς OCI για κοντέινερ που λειτουργούν. Είναι υπεύθυνο για λειτουργίες χαμηλού επιπέδου, όπως η δημιουργία της διαδικασίας κοντέινερ, η ρύθμιση χώρων ονομάτων, προσαρτημάτων και ομάδων c που μπορούν να καλούν εργαλεία υψηλότερου επιπέδου, όπως το Docker και το Kubernetes.

Wiz

Ένας εισβολέας που εκμεταλλεύεται τα τρωτά σημεία θα μπορούσε να αποκτήσει πρόσβαση εγγραφής στον υποκείμενο κεντρικό υπολογιστή κοντέινερ με δικαιώματα root:

  • CVE-2025-31133 — Το runC χρησιμοποιεί /dev/null bind-mounts για να «καλύψει» ευαίσθητα αρχεία κεντρικού υπολογιστή. Εάν ένας εισβολέας αντικαταστήσει το /dev/null με έναν συμβολικό σύνδεσμο κατά την έναρξη του κοντέινερ, το runc μπορεί να καταλήξει να δεσμεύει έναν στόχο ανάγνωσης-εγγραφής ελεγχόμενου από τον εισβολέα στο κοντέινερ — επιτρέποντας την εγγραφή στο /proc και τη διαφυγή κοντέινερ.
  • CVE-2025-52565 — Η βάση σύνδεσης /dev/console μπορεί να ανακατευθυνθεί μέσω αγώνων/σύνδεσμων συμβόλων, έτσι ώστε το runc να τοποθετεί έναν απροσδόκητο στόχο στο κοντέινερ προτού εφαρμοστούν προστασίες. Αυτό και πάλι μπορεί να εκθέσει την πρόσβαση με δυνατότητα εγγραφής σε κρίσιμες εγγραφές procfs και να επιτρέψει τα breakouts.
  • CVE-2025-52881 — Το runC μπορεί να εξαπατηθεί για να εκτελέσει εγγραφές στο /proc που ανακατευθύνονται σε στόχους που ελέγχονται από τους εισβολείς. Μπορεί να παρακάμψει τις προστασίες επανασήμανσης LSM σε ορισμένες παραλλαγές και να μετατρέψει τις συνηθισμένες εγγραφές runc σε αυθαίρετες εγγραφές σε επικίνδυνα αρχεία όπως το /proc/sysrq-trigger.

Τα CVE-2025-31133 και CVE-2025-52881 επηρεάζουν όλες τις εκδόσεις του runC, ενώ το CVE-2025-52565 επηρεάζουν τις εκδόσεις runC 1.0.0-rc3 και νεότερες. Οι διορθώσεις είναι διαθέσιμες σε εκδόσεις runC 1.2.8, 1.3.3, 1.4.0-rc.3και αργότερα.

Εκμεταλλευσιμότητα και κίνδυνος

Ερευνητές στην εταιρεία ασφάλειας cloud Sysdig σημείωμα ότι η εκμετάλλευση των τριών τρωτών σημείων «απαιτεί τη δυνατότητα εκκίνησης κοντέινερ με προσαρμοσμένες διαμορφώσεις προσάρτησης», τις οποίες μπορεί να επιτύχει ένας εισβολέας μέσω εικόνων κακόβουλου κοντέινερ ή αρχείων Docker.

Επί του παρόντος, δεν έχουν υπάρξει αναφορές για κάποιο από τα ελαττώματα που αξιοποιούνται ενεργά στη φύση.

Σε μια συμβουλή αυτή την εβδομάδα, η Sysdig κοινοποιεί ότι επιχειρεί να εκμεταλλευτεί οποιοδήποτε από τα τρία ζητήματα ασφαλείας μπορεί να εντοπιστεί παρακολουθώντας ύποπτες συμπεριφορές συμβολικής σύνδεσης.

Οι προγραμματιστές του RunC μοιράστηκαν επίσης ενέργειες μετριασμού, οι οποίες περιλαμβάνουν την ενεργοποίηση χώρων ονομάτων χρήστη για όλα τα κοντέινερ χωρίς αντιστοίχιση του κεντρικού χρήστη κεντρικού υπολογιστή στον χώρο ονομάτων του κοντέινερ.

Αυτή η προφύλαξη θα πρέπει να αποκλείει τα πιο σημαντικά μέρη της επίθεσης λόγω των δικαιωμάτων Unix DAC που θα εμπόδιζαν τους χρήστες με χώρο ονομάτων να έχουν πρόσβαση σε σχετικά αρχεία.

Η Sysdig συνιστά επίσης τη χρήση δοχείων χωρίς ρίζα, εάν είναι δυνατόν, για να μειωθεί η πιθανή ζημιά από την εκμετάλλευση μιας ευπάθειας.


Wiz

Είναι περίοδος προϋπολογισμού! Πάνω από 300 CISO και ηγέτες ασφάλειας έχουν μοιραστεί πώς σχεδιάζουν, ξοδεύουν και δίνουν προτεραιότητες για το επόμενο έτος. Αυτή η έκθεση συγκεντρώνει τις γνώσεις τους, επιτρέποντας στους αναγνώστες να αξιολογούν στρατηγικές, να προσδιορίζουν τις αναδυόμενες τάσεις και να συγκρίνουν τις προτεραιότητές τους καθώς πλησιάζουν το 2026.

Μάθετε πώς οι κορυφαίοι ηγέτες μετατρέπουν τις επενδύσεις σε μετρήσιμο αντίκτυπο.



VIA: bleepingcomputer.com

Related Posts


Το Docker Hardened Images είναι πλέον ανοιχτού κώδικα και διατίθεται δωρεάν
Security

Χάκερ που εκμεταλλεύονται το κρίσιμο ελάττωμα του “SessionReaper” στο Adobe Magento
Security

Χάκερ που εκμεταλλεύονται την ευπάθεια του XWiki στη φύση για να προσλάβουν τους διακομιστές για το Botnet
Security
Kubernetes RC runc Διαφυγή κοντέινερ Δοχείο Λιμενεργάτης Τρωτό
Share. Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram WhatsApp Email
Previous ArticleΟι μαθηματικοί αποκαλύπτουν έναν πιο έξυπνο τρόπο για να προβλέψουν το μέλλον
Next Article Το YouTube TV επικρίνει τη Disney για σημείωμα που διέρρευσε καθώς οι διαπραγματεύσεις για τη σύμβαση αργούν
Marizas Dimitris
  • Website
  • Facebook

Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες. Λατρεύει να εξερευνά νέες ιδέες, να επιλύει σύνθετα προβλήματα και να βρίσκει τρόπους ώστε η τεχνολογία να γίνεται πιο ανθρώπινη, απολαυστική και προσιτή για όλους. Στον ελεύθερο χρόνο του ασχολείται με το σκάκι και το poker, απολαμβάνοντας την στρατηγική και τη δημιουργική σκέψη που απαιτούν.

Related Posts

Η Microsoft παρουσιάζει το BitLocker με επιτάχυνση υλικού στα Windows 11
Security

Η Microsoft παρουσιάζει το BitLocker με επιτάχυνση υλικού στα Windows 11

24 Δεκεμβρίου 2025
Το FBI κατασχέθηκε domain αποθήκευσης τραπεζικών διαπιστευτηρίων που είχαν κλαπεί από θύματα των ΗΠΑ
Security

Το FBI κατασχέθηκε domain αποθήκευσης τραπεζικών διαπιστευτηρίων που είχαν κλαπεί από θύματα των ΗΠΑ

24 Δεκεμβρίου 2025
Το MongoDB προειδοποιεί τους διαχειριστές να επιδιορθώσουν το σοβαρό ελάττωμα RCE αμέσως
Security

Το MongoDB προειδοποιεί τους διαχειριστές να επιδιορθώσουν το σοβαρό ελάττωμα RCE αμέσως

24 Δεκεμβρίου 2025
Add A Comment
Leave A Reply Cancel Reply

Top Posts

Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

13 Νοεμβρίου 20251.156 Views

Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

30 Οκτωβρίου 2025570 Views
Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

12 Νοεμβρίου 2025468 Views
Stay In Touch
  • Facebook
  • YouTube
  • TikTok
  • WhatsApp
  • Twitter
  • Instagram
Latest News
Η Amazon προσθέτει τα Angi, Expedia, Square και Yelp στο Alexa+ Technology

Η Amazon προσθέτει τα Angi, Expedia, Square και Yelp στο Alexa+

Marizas Dimitris25 Δεκεμβρίου 2025
🎉 Μην το Χάσεις! Απόκτηση του Office 2021 μόνο με 30,25 € και Windows 11 Pro κλειδιά στα 12,25 €! 🤯 Technology

🎉 Μην το Χάσεις! Απόκτηση του Office 2021 μόνο με 30,25 € και Windows 11 Pro κλειδιά στα 12,25 €! 🤯

Marizas Dimitris25 Δεκεμβρίου 2025
Οι επιστήμονες βρήκαν δύο διαφορετικούς αισθητήρες κρύου στο σώμα Health

Οι επιστήμονες βρήκαν δύο διαφορετικούς αισθητήρες κρύου στο σώμα

Marizas Dimitris25 Δεκεμβρίου 2025
Most Popular

Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

13 Νοεμβρίου 20251.156 Views

Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

30 Οκτωβρίου 2025570 Views
Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

12 Νοεμβρίου 2025468 Views
About TechReport.gr

Το TechReport.gr ιδρύθηκε με στόχο να αποτελέσει την πρώτη πηγή ενημέρωσης για όσους αναζητούν αξιόπιστη και εμπεριστατωμένη κάλυψη του τεχνολογικού κόσμου. Από την αρχή της λειτουργίας του, το site έχει δεσμευτεί στην παροχή ποιοτικού περιεχομένου που συνδυάζει ενημέρωση, ανάλυση και πρακτικές συμβουλές.
• Email: [email protected]
• Phone: +30 6980 730 713
Copyright © 2025| TechReport.gr | A project by: Δημήτρης Μάριζας
Λογότυπα, επωνυμίες, εμπορικά σήματα και γνωρίσματα ανήκουν στους νόμιμους ιδιοκτήτες.

Our Picks
Η Amazon προσθέτει τα Angi, Expedia, Square και Yelp στο Alexa+

Η Amazon προσθέτει τα Angi, Expedia, Square και Yelp στο Alexa+

25 Δεκεμβρίου 2025
🎉 Μην το Χάσεις! Απόκτηση του Office 2021 μόνο με 30,25 € και Windows 11 Pro κλειδιά στα 12,25 €! 🤯

🎉 Μην το Χάσεις! Απόκτηση του Office 2021 μόνο με 30,25 € και Windows 11 Pro κλειδιά στα 12,25 €! 🤯

25 Δεκεμβρίου 2025
Οι επιστήμονες βρήκαν δύο διαφορετικούς αισθητήρες κρύου στο σώμα

Οι επιστήμονες βρήκαν δύο διαφορετικούς αισθητήρες κρύου στο σώμα

25 Δεκεμβρίου 2025
Facebook X (Twitter) Instagram Pinterest
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
© 2025 TechReport.gr Designed and Developed by Dimitris Marizas.

Type above and press Enter to search. Press Esc to cancel.

Ad Blocker Enabled!
Ad Blocker Enabled!
Our website is made possible by displaying online advertisements to our visitors. Please support us by disabling your Ad Blocker.