<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в Docker, позволяющая выбраться из контейнера</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117485.html</link>
    <description>В инструментарии для управления изолированными Linux-контейнерами Docker выявлена (https://www.openwall.com/lists/oss-security/2019/05/28/1) уязвимость (CVE-2018-15664 (https://security-tracker.debian.org/tracker/CVE-2018-15664)), которая при определённом стечении обстоятельств позволяет получить доступ к хост-окружению из контейнера при наличии возможности запуска своих образов в системе или при доступе к выполняемому контейнеру. Проблема проявляется во всех версиях Docker и остаётся неисправленной (предложен, но пока не принят, патч (https://github.com/moby/moby/pull/39252), реализующий приостановку работы контейнера на время выполнения операций с ФС).&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Уязвимость позволяет извлечь файлы из контейнера в произвольную часть ФС хост-системы  при выполнении команды &quot;docker cp&quot;. Извлечение файлов выполняется с правами root, что даёт возможность прочитать или записать любые файлы в хост-окружении, чего достаточно для получения контроля за хост-системой (например, можно переписать /etc/shadow). Атака может бы</description>

<item>
    <title>Уязвимость в Docker, позволяющая выбраться из контейнера (Anonim)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117485.html#164</link>
    <pubDate>Mon, 10 Jun 2019 07:12:07 GMT</pubDate>
    <description>Используйте для изоляции харденед chroot от grsecurity.net&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Docker, позволяющая выбраться из контейнера (Дон Ягон)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117485.html#163</link>
    <pubDate>Mon, 03 Jun 2019 22:14:17 GMT</pubDate>
    <description>&amp;gt; Вкратце: раз https://reviews.freebsd.org/D19094 и два: https://github.com/zfsonlinux/zfs/issues/7896 &lt;br&gt;&amp;gt; (напоминаю, что это вашновыйстанда...простите, апстрим, и именно по этой причине туда &lt;br&gt;&amp;gt; пришел Тутубалин, точнее, его сумели уговорить это сделать) &lt;br&gt;&amp;gt; Причем во втором случае есть шанс на победу здравого смысла, а в &lt;br&gt;&amp;gt; первом никаких надежд нет, типичное поведение фрибсдшников, ткнутых носом в проблему. &lt;br&gt;&lt;br&gt;О да. Сорян за лёгкий некропостинг, но да, это прекрасно.&lt;br&gt;&quot;Ты закоммитишь?&quot; - и тишина. В русскоязычном канале фрибсдшников в богомерзком телеграме Слава (slw который) много высказывался про весь этот трэш-цирк.&lt;br&gt;&lt;br&gt;Жаль, что всё так.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Docker, позволяющая выбраться из контейнера (псевонимус)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117485.html#162</link>
    <pubDate>Sun, 02 Jun 2019 12:53:42 GMT</pubDate>
    <description>&quot;Контейнеры2 НЕ НУЖНЫ. дЕВЛЯПСЫ И ХИПСТОТА ЗЛО.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Docker, позволяющая выбраться из контейнера (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117485.html#161</link>
    <pubDate>Sat, 01 Jun 2019 15:20:39 GMT</pubDate>
    <description>&amp;gt; убедить админа&lt;br&gt;&lt;br&gt;Убедить? Да сейчас каждая вторая приблуда - &quot;нет времени объяснять, качай docker&quot;. Или еще хуже &quot;curl https://vasyapupkin.com -sSf &amp;#124; sh&quot;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Docker, позволяющая выбраться из контейнера (zurapa)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117485.html#160</link>
    <pubDate>Fri, 31 May 2019 09:03:40 GMT</pubDate>
    <description>Вот тут ты очень смешно протролил. Надо запомнить. Буду теперь всем DevOps&apos;ам говорить, чтобы использовали Docker без аппаратной изоляции в чистом виде, прямо на железе. Какой там на железе?! Прямо в уме пускай это делают. В мозгу то дыр нет. Хотя...&lt;br&gt;Ха-ха-ха-ха-ха! (сдох)&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Docker, позволяющая выбраться из контейнера (zurapa)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117485.html#159</link>
    <pubDate>Fri, 31 May 2019 08:56:08 GMT</pubDate>
    <description>Я в своём комментарии, как бы намека (явно говорю), что без systemd, с которым требования в виртуальной машине повышаются до 512МБ (хотя, вроде 256МБ со скрежетом стартует), докер становится не так привлекателен со всей мудрёностью, дырами, оркестрационными костылями и прочими утилитами.&lt;br&gt;&lt;br&gt;Смотрите пример.&lt;br&gt;допустим в минималке Alpine Linux запускается на 32МБ RAM. Сколько вы таких станций сможете запустить, чтобы утилизировать 1ГБ RAM?&lt;br&gt;А теперь, если у вас Debian, на запуск которого вам нужно 512БМ RAM. Сколько вы таких станций сможете запустить, чтобы утилизровать 1ГБ RAM?&lt;br&gt;&lt;br&gt;Доступно объяснил?&lt;br&gt;&lt;br&gt;Я конечно понимаю, что 32МБ RAM на запуск системы и кучи процессов подкапотом и дискового пространства под систему значительно выше чем в контейнере. Но зато, не нужно постоянно адаптироваться под быстроменяющийся дуршлаг, быстродействие которого под большим вопросом под нагрузками, т.к. есть накладные расходы на слои FS, есть утечки памяти, есть нюансы с сетью, есть дырки и нежданчики, которые всю изоляцию дела</description>
</item>

<item>
    <title>Уязвимость в Docker, позволяющая выбраться из контейнера (Andrey Mitrofanov_N0)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117485.html#158</link>
    <pubDate>Fri, 31 May 2019 06:27:58 GMT</pubDate>
    <description>&amp;gt; &quot;на &apos;десктопе&apos; стоит&quot; &lt;br&gt;&lt;br&gt;не, за &quot;спиной rh ^W ibmel-а&quot;.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Docker, позволяющая выбраться из контейнера (Andrey Mitrofanov_N0)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117485.html#157</link>
    <pubDate>Fri, 31 May 2019 06:21:52 GMT</pubDate>
    <description>&amp;gt; Не машину, а вагон времени. Всё это ваше ГНУ именно про вагон &lt;br&gt;&amp;gt; бесплатного чужого времени.&lt;br&gt;&lt;br&gt;Сестра, тампоны!  В треде ушибленный ГНУ!1&lt;br&gt;&lt;br&gt;У тебя ушиб, если ты &quot;девляпсы&quot; выше по треду или &quot;дыркер&quot; из новости &quot;перевёл&quot; на гну.&lt;br&gt;&lt;br&gt;Прикладывай лёд.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Docker, позволяющая выбраться из контейнера (Anonymoustus)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117485.html#156</link>
    <pubDate>Fri, 31 May 2019 06:12:27 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Здесь у нас, похоже, ещё один опоздавший родиться, не читавший ни Реймонда, &lt;br&gt;&amp;gt;&amp;gt; ни Кернигана, ни других старейшин, причастных к Юниксу, и, следовательно, не &lt;br&gt;&amp;gt;&amp;gt; понявший, что такое Юникс и в чём его _главное_ предназначение.&lt;br&gt;&amp;gt; &quot;Главное&quot; было в рисёрче на авось продажникам AT&amp;T прокатит.&lt;br&gt;&amp;gt; Чего бы там академия с примкнувшим к ним реймондом ни говорили.&lt;br&gt;&lt;br&gt;Юникс изначально делали не для продажи (для продажи там были другие товары и услуги), а для себя. Именно по этой причине он таким спроектирован &amp;#8212; как IDE и ОС &amp;#171;два-в-одном&amp;#187;. В те годы даже самой идеи такой не было &amp;#8212; продавать софт.&lt;br&gt;&lt;br&gt;Читайте правильные книжки, товарищи.&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; Такие вот специалисты и превратили линукс в &amp;#171;ваш новый стандарт&amp;#187;, залитый свержу &lt;br&gt;&amp;gt;&amp;gt; системдой полужидкой консистенции.&lt;br&gt;&amp;gt; Да, названия ярлычков и корпораций поменялись с тех пор.&lt;br&gt;&amp;gt; В маркетинге и манипуляциях толпой они поднаторели.  Всё во славу Тельца. &lt;br&gt;&lt;br&gt;Что говорить, если сам Столлман и его гоп-компания столько лет за мзду малую умышленно н</description>
</item>

</channel>
</rss>
