欧美午夜精品理论片a级按摩,亚洲视频免费观看,欧美特黄一级,中文字幕一区二区av

我要找:  
您的位置:電源在線首頁(yè)>>行業(yè)資訊>>企業(yè)動(dòng)態(tài)>>派拓網(wǎng)絡(luò)Unit 42:AWS多個(gè)Log4Shell熱補(bǔ)丁可導(dǎo)致容器逃逸和權(quán)限提升正文

派拓網(wǎng)絡(luò)Unit 42:AWS多個(gè)Log4Shell熱補(bǔ)丁可導(dǎo)致容器逃逸和權(quán)限提升

2022/5/6 17:15:04   電源在線網(wǎng)
分享到:

  隨著Log4Shell漏洞威脅愈演愈烈,為了幫助用戶應(yīng)對(duì)該問(wèn)題,AWS發(fā)布了三個(gè)熱補(bǔ)丁解決方案以監(jiān)測(cè)存在漏洞的Java應(yīng)用程序和容器,并在運(yùn)行中安裝補(bǔ)丁。每個(gè)解決方案適用于不同的環(huán)境,涵蓋獨(dú)立服務(wù)器、Kubernetes集群、Elastic Container Service(ECS)集群和Fargate。熱補(bǔ)丁是一種向存在漏洞并且正在運(yùn)行的應(yīng)用程序注入修復(fù)程序的進(jìn)程,可以作為在部署應(yīng)用程序最新修復(fù)版本前的短期解決方案。它們并非AWS環(huán)境所獨(dú)有,而是可以安裝在任何云或本地環(huán)境中。

  然而,Palo Alto Networks(派拓網(wǎng)絡(luò))威脅情報(bào)團(tuán)隊(duì)Unit 42的研究人員發(fā)現(xiàn)這些補(bǔ)丁解決方案存在嚴(yán)重的安全問(wèn)題,并隨后與AWS合作對(duì)其進(jìn)行修復(fù)。在為服務(wù)器或集群安裝補(bǔ)丁服務(wù)后,該環(huán)境中的每個(gè)容器都可以利用其接管其底層主機(jī)。在裝有熱補(bǔ)丁服務(wù)或熱補(bǔ)丁Daemonset的主機(jī)上,現(xiàn)有容器也可以逃逸。例如,如果給一個(gè)Kubernetes集群安裝熱補(bǔ)丁,那么集群中的每個(gè)容器都可以逃逸,直到禁用該熱補(bǔ)丁或升級(jí)至修復(fù)后的版本為止。除了容器,無(wú)權(quán)限的進(jìn)程也可以利用該補(bǔ)丁來(lái)提升特權(quán),獲得根代碼執(zhí)行。

  無(wú)論容器是否運(yùn)行Java應(yīng)用程序,或其底層主機(jī)是否運(yùn)行Bottlerocket(AWS為運(yùn)行容器而構(gòu)建的Linux發(fā)行版),容器都可以逃逸。使用用戶命名空間或以非root用戶身份運(yùn)行的容器也會(huì)受到影響。Unit 42指定CVE-2021-3100、CVE-2021-3101、CVE-2022-0070和CVE-2022-0071來(lái)追蹤這些漏洞。

  惡意“java”——欺騙熱補(bǔ)丁的罪魁禍?zhǔn)?/P>

  AWS的熱補(bǔ)丁解決方案會(huì)持續(xù)搜索Java進(jìn)程,并在運(yùn)行中針對(duì)Log4Shell安裝補(bǔ)丁。無(wú)論是在容器內(nèi)部還是外部,任何運(yùn)行名為“java”的二進(jìn)制文件的進(jìn)程都被認(rèn)為是熱補(bǔ)丁的候選對(duì)象。

  為了修補(bǔ)容器內(nèi)的Java進(jìn)程,熱補(bǔ)丁解決方案會(huì)調(diào)用特定的容器二進(jìn)制文件。例如,它們會(huì)運(yùn)行容器的“java”二進(jìn)制文件兩次:一次是檢索Java版本,另一次是注入熱補(bǔ)丁。問(wèn)題在于它們調(diào)用了容器二進(jìn)制文件,卻沒(méi)有正確地將它們?nèi)萜骰,即未?duì)運(yùn)行的新進(jìn)程施加適用于容器進(jìn)程的限制。

  例如,通過(guò)nsenter命令在容器命名空間中調(diào)用“java”二進(jìn)制文件(不包括用戶命名空間)。但除此之外,它是由所有Linux功能衍生的,沒(méi)有通常限制容器的隔離技術(shù),比如seccomp和cgroups。它還以根用戶的身份運(yùn)行,不受容器用戶的影響。

  因此,一個(gè)惡意容器可能包含一個(gè)名為“java”的惡意二進(jìn)制文件。該文件可以欺騙熱補(bǔ)丁解決方案并以較高的權(quán)限調(diào)用它。然后,惡意“java”進(jìn)程就能濫用權(quán)限逃離容器并接管底層主機(jī)。目前,修復(fù)后的熱補(bǔ)丁解決方案可以在容器二進(jìn)制文件運(yùn)行之前先將它們?nèi)萜骰?/P>

  除了容器,熱補(bǔ)丁服務(wù)也以類似的方式修復(fù)主機(jī)進(jìn)程。沒(méi)有權(quán)限的惡意進(jìn)程可以通過(guò)創(chuàng)建并運(yùn)行一個(gè)名為“java”的惡意二進(jìn)制文件,欺騙熱補(bǔ)丁服務(wù)并以高權(quán)限執(zhí)行它,F(xiàn)在,修復(fù)后的熱補(bǔ)丁服務(wù)產(chǎn)生的“java”二進(jìn)制文件與修復(fù)后的Java進(jìn)程權(quán)限相同。

  Log4Shell影響深遠(yuǎn),不容小覷

  鑒于Log4Shell漏洞的危害迫在眉睫,多數(shù)用戶已經(jīng)大規(guī)模部署了熱補(bǔ)丁,不經(jīng)意間將容器環(huán)境置于危險(xiǎn)之中。甚至在Java應(yīng)用程序安裝了針對(duì)Log4Shell的補(bǔ)丁后,用戶仍有可能因?yàn)槿狈ψ銐虻囊瞥齽?dòng)機(jī)而繼續(xù)運(yùn)行熱補(bǔ)丁進(jìn)行深度防御。

  容器通常被視作同一機(jī)器上運(yùn)行的不同應(yīng)用程序之間的安全邊界。容器逃逸使攻擊者可以將活動(dòng)擴(kuò)展到單個(gè)應(yīng)用程序之外,損害相鄰服務(wù)。以Kubernetes集群為例,單個(gè)容器逃逸有時(shí)就足以接管整個(gè)集群。無(wú)論容器配置如何,這些漏洞都可能被利用。所以即使是啟用了高級(jí)隔離技術(shù)的環(huán)境(如在用戶命名空間中或作為非root用戶運(yùn)行容器)也會(huì)受到影響。除容器之外,無(wú)權(quán)限進(jìn)程也可以利用這些漏洞提升權(quán)限并獲得對(duì)其底層服務(wù)器的完全控制。

  運(yùn)行修復(fù)版本,杜絕容器逃逸和權(quán)限提升

  Unit 42建議任何安裝了這些熱補(bǔ)丁的用戶升級(jí)到修復(fù)版本。AWS為每個(gè)熱補(bǔ)丁解決方案發(fā)布了一個(gè)修復(fù)方案。一旦主機(jī)運(yùn)行修復(fù)版本,就能徹底杜絕容器逃逸和權(quán)限提升。

  在Kubernetes集群中,可以通過(guò)部署AWS提供的最新Daemonset來(lái)安裝修復(fù)后的熱補(bǔ)丁版本——kubernetes-log4j-cve-2021-44228-node-agent Daemonset 1.1-16版,該版本安裝了更新后的程序包。值得注意的是,僅刪除熱補(bǔ)丁Daemonset并不能刪除節(jié)點(diǎn)中的熱補(bǔ)丁服務(wù)。

  在獨(dú)立主機(jī)上,可以通過(guò)運(yùn)行l(wèi)og4j-cve-2021-44228-hotpatch程序包1.1-16版進(jìn)行升級(jí),該版本捆綁了熱補(bǔ)丁服務(wù)。

  Hotdog用戶需要升級(jí)到最新版本——Hotdog 1.02版。這是一個(gè)基于開(kāi)放容器倡議(OCI)hook的Bottlerocket主機(jī)的熱補(bǔ)丁解決方案。

  另外,如果確認(rèn)環(huán)境已經(jīng)安裝了針對(duì)Log4Shell的補(bǔ)丁,可以通過(guò)運(yùn)行sudo touch/etc/log4j-cve-2021-44228-hotpatch.kill來(lái)禁用主機(jī)上的熱補(bǔ)丁服務(wù)。若要禁用Hotdog,可以運(yùn)行apiclient set oci-hooks.log4j-hotpatch-enabled=false。

  Prisma Cloud用戶可以在漏洞選項(xiàng)卡下識(shí)別受影響的主機(jī)。平臺(tái)會(huì)檢測(cè)熱補(bǔ)丁程序包,并對(duì)運(yùn)行漏洞版本的虛擬機(jī)發(fā)出警報(bào)。如要搜索這些漏洞,可以使用相關(guān)的Amazon Linux Security Advisories(ALAS)ID:ALAS-2021-1554、ALAS-2021-1732、ALAS-2022-1580和ALAS-2022-1773。

  圖1 Prisma Cloud檢測(cè)到有漏洞的log4j-cve-2021-44228-hotpatch版本并發(fā)出警報(bào)

  派拓網(wǎng)絡(luò)的Prisma Cloud、Cortex XDR和下一代防火墻(NGFW)可以檢測(cè)到后續(xù)的攻擊行為并破壞命令和控制通信。

  提高警惕,與容器安全交互

  CVE-2021-3100、CVE-2021-3101、CVE-2022-0070和CVE-2022-0071增加了大量容器逃逸漏洞。這些漏洞源自主機(jī)進(jìn)程與運(yùn)行容器的直接交互。在有惡意容器的情況下,即使像復(fù)制文件或生成一個(gè)新的容器化進(jìn)程這樣簡(jiǎn)單的任務(wù),都可能產(chǎn)生意想不到的后果。

  如果用戶正在圍繞容器構(gòu)建軟件,那么當(dāng)涉及容器進(jìn)程或文件系統(tǒng)操作時(shí),需要遵循runc等成熟的容器運(yùn)行時(shí)。雖然容器運(yùn)行時(shí)自身也存在漏洞,但它們?nèi)允瞧駷橹菇?jīng)歷過(guò)最多審查且最成熟的容器安全交互程序。

  結(jié)語(yǔ)

  隨著Log4Shell漏洞的威脅日趨嚴(yán)峻,對(duì)用戶而言最好的辦法是盡快升級(jí)到修復(fù)后的熱補(bǔ)丁版本。相比之下,多租戶容器環(huán)境和運(yùn)行不可信鏡像的集群面臨的風(fēng)險(xiǎn)更大。

  如果用戶正在安裝針對(duì)Log4Shell的補(bǔ)丁,可以優(yōu)先完成這項(xiàng)任務(wù)。盡管目前出現(xiàn)的問(wèn)題可能導(dǎo)致針對(duì)容器環(huán)境的嚴(yán)重攻擊,但作為有史以來(lái)威脅最大的漏洞之一,Log4Shell仍被頻繁利用。

  值得慶幸的是,AWS的熱補(bǔ)丁幫助社區(qū)阻止了無(wú)數(shù)攻擊。隨著這些漏洞的修復(fù),現(xiàn)在已經(jīng)可以在保證容器環(huán)境安全性的前提下,通過(guò)熱補(bǔ)丁來(lái)應(yīng)對(duì)Log4Shell漏洞。

   免責(zé)聲明:本文僅代表作者個(gè)人觀點(diǎn),與電源在線網(wǎng)無(wú)關(guān)。其原創(chuàng)性以及文中陳述文字和內(nèi)容未經(jīng)本站證實(shí),對(duì)本文以及其中全部或者部分內(nèi)容、文字的真實(shí)性、完整性、及時(shí)性本站不作任何保證或承諾,請(qǐng)讀者僅作參考,并請(qǐng)自行核實(shí)相關(guān)內(nèi)容。
本文鏈接:派拓網(wǎng)絡(luò)Unit 42:AWS多個(gè)Lo
http:www.mangadaku.com/news/2022-5/20225617154.html
文章標(biāo)簽:
  投稿熱線 0755-82905460    郵箱  :news@cps800.com
關(guān)于該條新聞資訊信息已有0條留言,我有如下留言:
請(qǐng)您注意:
·遵守中華人民共和國(guó)的各項(xiàng)有關(guān)法律法規(guī)
·承擔(dān)一切因您的行為而導(dǎo)致的法律責(zé)任
·本網(wǎng)留言板管理人員有權(quán)刪除其管轄的留言內(nèi)容
·您在本網(wǎng)的留言內(nèi)容,本網(wǎng)有權(quán)在網(wǎng)站內(nèi)轉(zhuǎn)載或引用
·參與本留言即表明您已經(jīng)閱讀并接受上述條款
用戶名: 密碼: 匿名留言   免費(fèi)注冊(cè)會(huì)員
關(guān)鍵字:
        
按時(shí)間:
關(guān)閉
欧美午夜精品理论片a级按摩,亚洲视频免费观看,欧美特黄一级,中文字幕一区二区av
99这里只有精品| 欧美在线观看视频在线| 色综合久久久久网| 日本一区二区三区在线不卡| 久久精品国产成人一区二区三区 | 综合欧美一区二区三区| 成人一级视频在线观看| 中文字幕制服丝袜一区二区三区 | 欧美伦理视频网站| 亚洲国产日韩一级| 欧美高清视频一二三区| 精品一二三四区| 国产人成亚洲第一网站在线播放 | 97精品超碰一区二区三区| 中文字幕制服丝袜一区二区三区| 色综合天天性综合| 亚洲va韩国va欧美va| 欧美一级日韩一级| 国产精品一区三区| 亚洲一区二区三区四区在线观看| 欧美精品一二三| 国产在线不卡视频| 亚洲视频你懂的| 日韩免费高清视频| 成人性生交大片免费看中文 | 91精品国产入口| 精品一区二区三区不卡| 亚洲激情中文1区| 欧美日韩在线播放三区| 国产自产视频一区二区三区| 日韩精品专区在线影院观看| 99综合电影在线视频| 亚洲第一福利一区| 国产精品理论片| 欧美精品一区二区久久久| 日本高清免费不卡视频| 麻豆国产精品一区二区三区| 久久综合中文字幕| 欧美一区二区三区性视频| 成人午夜伦理影院| 强制捆绑调教一区二区| 一区二区国产盗摄色噜噜| 日韩视频免费观看高清完整版| 99久久精品99国产精品| 国产一区三区三区| 亚洲成人精品影院| 亚洲桃色在线一区| www国产亚洲精品久久麻豆| 欧美精品久久久久久久久老牛影院| 成人99免费视频| 国产一区二区三区免费| 亚洲v精品v日韩v欧美v专区| 国产精品久久久久影视| 精品国产伦一区二区三区免费| 在线免费观看日本一区| 99re66热这里只有精品3直播| 国产一区视频网站| 国内精品免费在线观看| 视频在线观看一区二区三区| 一区二区三区美女视频| 亚洲欧洲av色图| 亚洲欧美一区二区三区极速播放| 中文字幕在线观看不卡| 国产精品久久久久久久久免费相片| 国产日韩精品一区二区浪潮av| 精品国产髙清在线看国产毛片 | 国产婷婷一区二区| 久久伊人中文字幕| 精品国产91乱码一区二区三区| 日韩欧美在线观看一区二区三区| 欧美日韩一区二区三区免费看| 欧美性猛交一区二区三区精品| 色欧美片视频在线观看在线视频| 成人福利在线看| 99久久久精品免费观看国产蜜| 91在线观看地址| 欧美视频在线一区二区三区| 欧美日韩国产在线播放网站| 欧美一区二区三区的| 精品国产乱码久久久久久闺蜜| 久久婷婷一区二区三区| 精品欧美久久久| 久久综合九色欧美综合狠狠| 精品国产成人在线影院| 亚洲欧洲一区二区在线播放| 亚洲日本乱码在线观看| 日韩精品一二三区| 国产精品影视在线| 色综合天天在线| 日韩欧美中文字幕一区| 2021久久国产精品不只是精品| 亚洲国产精品黑人久久久| 一区二区三区加勒比av| 裸体歌舞表演一区二区| 国产成人在线视频网站| 一本一本大道香蕉久在线精品 | 国产高清精品久久久久| 高清不卡一二三区| 欧美精品亚洲一区二区在线播放| 欧美精品一区二区三区视频| 国产精品色眯眯| 丝袜美腿亚洲综合| 国产一区二区三区黄视频| 在线观看av一区二区| 精品久久久久99| 亚洲国产一区二区在线播放| 美女爽到高潮91| 色综合久久久久综合| 精品女同一区二区| 亚洲男人的天堂网| 国产伦精品一区二区三区视频青涩| 欧美视频在线不卡| 欧美国产乱子伦| 一区二区三区欧美视频| 成人精品小蝌蚪| 久久久久久久久久久久电影 | 亚洲不卡一区二区三区| 成人一二三区视频| 欧美一区二区三区在线观看| ...xxx性欧美| a在线播放不卡| 2014亚洲片线观看视频免费| 婷婷亚洲久悠悠色悠在线播放| 91啪九色porn原创视频在线观看| 日韩视频永久免费| 日韩国产精品久久久| 在线观看中文字幕不卡| ㊣最新国产の精品bt伙计久久| 国产成人午夜高潮毛片| 91精品国产综合久久精品图片| 亚洲男人的天堂av| 99精品视频一区| 亚洲三级免费观看| 一本大道av一区二区在线播放| 中文字幕日韩av资源站| 色哟哟国产精品| 一区二区三区四区高清精品免费观看 | 色欧美乱欧美15图片| 久久久久久久久久久黄色| 国产一区二区三区综合| 欧美电影免费观看完整版| 麻豆成人av在线| 精品三级av在线| 国产资源精品在线观看| 国产亲近乱来精品视频| 不卡视频一二三| 一级日本不卡的影视| 欧美日韩午夜在线| 丝袜a∨在线一区二区三区不卡| 3d成人动漫网站| 久久99精品国产91久久来源| 久久视频一区二区| 91婷婷韩国欧美一区二区| 亚洲制服丝袜av| 日韩欧美综合一区| 懂色av一区二区三区蜜臀| 国产精品视频观看| 欧美三级中文字幕| 日韩综合一区二区| 国产日韩精品久久久| 久久色中文字幕| 懂色一区二区三区免费观看| 自拍偷拍国产亚洲| 日韩一区二区在线观看| 国产91在线|亚洲| 亚洲午夜一二三区视频| 亚洲精品一区二区三区四区高清| 成人高清在线视频| 日本不卡一区二区三区高清视频| 久久丝袜美腿综合| 色狠狠色狠狠综合| 国内偷窥港台综合视频在线播放| 中文字幕人成不卡一区| 欧美一区二区三区人| 风间由美中文字幕在线看视频国产欧美 | 国产在线国偷精品免费看| 亚洲三级电影网站| 欧美精品一区二区三区在线播放 | 亚洲第一在线综合网站| 精品国产91乱码一区二区三区| 91在线高清观看| 美国十次综合导航| 亚洲欧美日韩国产中文在线| 日韩三级精品电影久久久| 99久久国产综合色|国产精品| 蜜桃精品视频在线观看| 亚洲另类中文字| 国产精品国产三级国产专播品爱网| 欧美日韩不卡一区二区| 91啦中文在线观看| 国产精品白丝jk白祙喷水网站| 日韩高清在线不卡| 亚洲一区影音先锋| 国产精品久久久久久久久免费桃花| 日韩欧美第一区| 欧美精品电影在线播放| 色综合久久88色综合天天| 豆国产96在线|亚洲| 久草这里只有精品视频| 琪琪久久久久日韩精品|