Debian DSA-5162-1:containerd - 安全性更新

medium Nessus Plugin ID 162143

Synopsis

遠端 Debian 主機上缺少一個或多個安全性更新。

描述

遠端 Debian 11 主機上安裝的多個套件受到 dsa-5162 公告中提及的多個弱點影響。

- Moby 是 Docker 建立的開放原始碼專案,可用於啟用並加速軟體容器化。在 20.10.14 版之前的 Moby (Docker Engine) 中發現一個錯誤,其中,容器以非空白的可繼承 Linux 處理程序功能啟動,進而建立非典型 Linux 環境,並使具有可繼承檔案功能的程式在執行期間將這些功能提升至允許的集合`execve(2)`。通常,當可執行程式已指定允許的檔案功能時,無權限的使用者和處理程序可執行這些程式並取得邊界集內的指定檔案功能。由於此錯誤,包含具有可繼承檔案功能的可執行程式的容器允許無權限的使用者和處理程序額外取得這些可繼承檔案功能,直到容器的邊界集為止。使用 Linux 使用者和群組在容器內執行權限分隔的容器會受到最直接的影響。這個錯誤不會影響容器安全沙箱,因為可繼承集包含的功能絕不會超過容器邊界集中包含的功能。此錯誤已在 Moby (Docker Engine) 20.10.14 中修正。您應終止、刪除並重新建立執行中的容器,以便重設可繼承功能。這項修正變更了 Moby (Docker Engine) 行為,使得容器在啟動時建立更典型的 Linux 環境。要想解決這個問題,可以透過修改容器入口點使用 `capsh(1)` 等公用程式,以便在主要處理程序啟動之前中斷可繼承功能。(CVE-2022-24769)

- containerd 是一種開放原始碼的容器執行階段。在 containerd 的 CRI 實作中發現一個錯誤,其中容器內的程式可造成 containerd 程序在「ExecSync」API 叫用期間無限制地消耗記憶體。從而導致 containerd 耗盡電腦上的所有可用記憶體,拒絕為其他合法工作負載提供服務。Kubernetes 和 crictl 都可以設定為使用 containerd 的 CRI 實作;執行探查或透過 exec 設施執行處理程序時,可使用 「ExecSync」。此錯誤已在 containerd 1.6.6 和 1.5.13 中修正。使用者應更新至這些版本以解決此問題。無法升級的使用者應確保只使用受信任的影像和命令。(CVE-2022-31030)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼。

解決方案

升級 containerd 套件。

針對穩定的發行版本 (bullseye),已在 1.4.13~ds1-1~deb11u2 版本中修正這些問題。

另請參閱

https://security-tracker.debian.org/tracker/source-package/containerd

https://www.debian.org/security/2022/dsa-5162

https://security-tracker.debian.org/tracker/CVE-2022-24769

https://security-tracker.debian.org/tracker/CVE-2022-31030

https://packages.debian.org/source/bullseye/containerd

Plugin 詳細資訊

嚴重性: Medium

ID: 162143

檔案名稱: debian_DSA-5162.nasl

版本: 1.2

類型: local

代理程式: unix

已發布: 2022/6/13

已更新: 2022/6/13

支持的傳感器: Frictionless Assessment Agent, Nessus Agent

風險資訊

VPR

風險因素: Medium

分數: 4.2

CVSS v2

風險因素: Medium

基本分數: 4.6

時間分數: 3.4

媒介: AV:L/AC:L/Au:N/C:P/I:P/A:P

時間媒介: E:U/RL:OF/RC:C

CVSS 評分資料來源: CVE-2022-24769

CVSS v3

風險因素: Medium

基本分數: 5.9

時間分數: 5.2

媒介: CVSS:3.0/AV:L/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L

時間媒介: E:U/RL:O/RC:C

弱點資訊

CPE: p-cpe:/a:debian:debian_linux:containerd, p-cpe:/a:debian:debian_linux:golang-github-containerd-containerd-dev, cpe:/o:debian:debian_linux:11.0

必要的 KB 項目: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2022/6/12

弱點發布日期: 2022/3/24

參考資訊

CVE: CVE-2022-24769, CVE-2022-31030