TinyLab linux-lab v1.1-rc1 oraz cloud-lab v0.8-rc2 i v1.1-rc1 zawierają niebezpieczne domyślne uprawnienia (insecure permissions), które umożliwiają ucieczkę z kontenera (Container Escape). Podatność otrzymała maksymalny wynik CVSS 10.0, co oznacza krytyczne zagrożenie dla każdego systemu korzystającego z domyślnej konfiguracji tych produktów.
▸ Pokaż oryginał (EN)
TinyLab linux-lab v1.1-rc1 and cloud-labv0.8-rc2, v1.1-rc1 are vulnerable to insecure permissions. The default configuration could cause Container Escape.
Problem wynika z nieprawidłowych domyślnych uprawnień (CWE-276) w konfiguracji kontenerów — w szczególności w domyślnym profilu seccomp. Domyślna konfiguracja nie nakłada wystarczających ograniczeń na wywołania systemowe lub zasoby dostępne z poziomu kontenera. Atakujący bez żadnych wymaganych uprawnień wstępnych, przez sieć, może wykorzystać tę lukę do wydostania się poza izolację kontenera i uzyskania dostępu do systemu hosta. Publicznie dostępne proof-of-concept (PoC) demonstrują wymagania i sposób przeprowadzenia ataku.
Atakujący może uciec z izolowanego środowiska kontenera (Container Escape) i uzyskać pełną kontrolę nad systemem hosta, co prowadzi do naruszenia poufności, integralności i dostępności danych oraz całej infrastruktury.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ręczne zaostrzenie profilu seccomp i uprawnień kontenera powyżej domyślnych wartości dostarczanych przez produkt — nie należy używać domyślnej konfiguracji w środowiskach produkcyjnych do czasu zastosowania poprawek.
TinyLab linux-lab v1.1-rc1 oraz TinyLab cloud-lab v0.8-rc2 i v1.1-rc1 używające domyślnej konfiguracji
Publicznie dostępny proof-of-concept (PoC) jest opublikowany na GitHub (eBPF-Research/eBPF-Attack). Podatność była prezentowana na konferencji USENIX Security 2023.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HTinylab Cloud Lab
APPTinylab0.81.1Tinylab Linux Lab
APPTinylab1.1