Docker揭露严重度高达10分资安漏洞,问题出在插件程序AuthZ的身分验证,而且经过5年才发觉
支付動態 · 2024-07-26

Docker资安螺丝松了5年多?插件程序AuthZ有个漏洞在2018年公告,隔年1月发布的版本曾修正此问题,但后续版本竟没有纳入相关的代码,直到现在才被发现如此离谱状况

本周Docker发布资安公告,指出部分版本的Docker引擎存在弱点,导致攻击者能在特定的情况下绕过用于授权的插件程序AuthZ,影响19.03版以上的Docker引擎,目前被登记为CVE-2024-41110列管,CVSS风险评为10分(满分10分)。

值得留意的是,这项弱点曾于2018年发现,该公司于隔年1月发布18.09.1版予以修补,但这项弱点的修补代码却并未延续到后续版本,直到今年4月才发现这样的状况,并在7月23日正式推出新版予以修补,使得这样的弱点存在长达5年半,目前是否已被黑客掌握并用于攻击行动,仍不得而知。

但为何已修补的漏洞代码没有延续到后来的版本的情况?Docker并未进一步说明。

究竟这项漏洞会造成什么样的危险?该公司表示,攻击者可发送特制的API请求,将Content-Length设置为0,导致Docker的Daemon程序将没有内容的请求转送到AuthZ,该插件程序无法正常进行验证,而有可能直接核准身分验证请求。

不过,他们也提及并非所有用户都会受到影响。未采用AuthZ进行存取控制,或是导入Mirantis Container Runtime(MCR)、企业版Docker的用户,都不会受到上述弱点影响。换言之,若是无法即时更新Docker引擎的用户,暂停使用AuthZ,并限缩API的存取权限,也能缓解这项漏洞带来的危险。

该公司也提及,这项漏洞可能影响Docker桌面版本4.32.0,原因是内含存在漏洞的Docker引擎,他们将会发布4.33更新进行修补,但也提及影响较为有限的情况。

因为,利用漏洞必须存取API,换言之,攻击者必须能够掌握Docker主机的本机存取权限,或是遇到Daemon不慎通过TCP曝露在外的组态设置状况。

再者,默认的桌面版Docker组态并未包含AuthZ,此外,权限提升仅局限于Docker的虚拟机,而非主机的底层。

热门文章
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
灰度在iGB L!VE 2026展位T70和你相约7月,一起点燃伦敦的热情!
灰度头条
横跨全球6个城市,灰度8场派对邀你共看世界杯,重塑高质量社交新场景
灰度头条
BETFAIR 网络攻击80万用户资料泄露
游戏风向
英国确认各垂直行业的赌博税税率
游戏风向
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
张侨伟参议员排除全面禁止,敦促菲律宾规范网络赌博
东南亚资讯
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
首页
游戏
合作
发现
我的