国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

派拓網絡Unit 42:AWS多個Log4Shell熱補丁可導致容器逃逸和權限提升
2022-05-05   網絡安全和運維

  隨著Log4Shell漏洞威脅愈演愈烈,為了幫助用戶應對該問題,AWS發布了三個熱補丁解決方案以監測存在漏洞的Java應用程序和容器,并在運行中安裝補丁。每個解決方案適用于不同的環境,涵蓋獨立服務器、Kubernetes集群、Elastic Container Service(ECS)集群和Fargate。熱補丁是一種向存在漏洞并且正在運行的應用程序注入修復程序的進程,可以作為在部署應用程序最新修復版本前的短期解決方案。它們并非AWS環境所獨有,而是可以安裝在任何云或本地環境中。
  然而,Palo Alto Networks(派拓網絡)威脅情報團隊Unit 42的研究人員發現這些補丁解決方案存在嚴重的安全問題,并隨后與AWS合作對其進行修復。在為服務器或集群安裝補丁服務后,該環境中的每個容器都可以利用其接管其底層主機。在裝有熱補丁服務或熱補丁Daemonset的主機上,現有容器也可以逃逸。例如,如果給一個Kubernetes集群安裝熱補丁,那么集群中的每個容器都可以逃逸,直到禁用該熱補丁或升級至修復后的版本為止。除了容器,無權限的進程也可以利用該補丁來提升特權,獲得根代碼執行。
 
  無論容器是否運行Java應用程序,或其底層主機是否運行Bottlerocket(AWS為運行容器而構建的Linux發行版),容器都可以逃逸。使用用戶命名空間或以非root用戶身份運行的容器也會受到影響。Unit 42指定CVE-2021-3100、CVE-2021-3101、CVE-2022-0070和CVE-2022-0071來追蹤這些漏洞。
 
惡意“java”——欺騙熱補丁的罪魁禍首
 
  AWS的熱補丁解決方案會持續搜索Java進程,并在運行中針對Log4Shell安裝補丁。無論是在容器內部還是外部,任何運行名為“java”的二進制文件的進程都被認為是熱補丁的候選對象。
 
  為了修補容器內的Java進程,熱補丁解決方案會調用特定的容器二進制文件。例如,它們會運行容器的“java”二進制文件兩次:一次是檢索Java版本,另一次是注入熱補丁。問題在于它們調用了容器二進制文件,卻沒有正確地將它們容器化,即未對運行的新進程施加適用于容器進程的限制。
 
  例如,通過nsenter命令在容器命名空間中調用“java”二進制文件(不包括用戶命名空間)。但除此之外,它是由所有Linux功能衍生的,沒有通常限制容器的隔離技術,比如seccomp和cgroups。它還以根用戶的身份運行,不受容器用戶的影響。
 
  因此,一個惡意容器可能包含一個名為“java”的惡意二進制文件。該文件可以欺騙熱補丁解決方案并以較高的權限調用它。然后,惡意“java”進程就能濫用權限逃離容器并接管底層主機。目前,修復后的熱補丁解決方案可以在容器二進制文件運行之前先將它們容器化。
 
  除了容器,熱補丁服務也以類似的方式修復主機進程。沒有權限的惡意進程可以通過創建并運行一個名為“java”的惡意二進制文件,欺騙熱補丁服務并以高權限執行它。現在,修復后的熱補丁服務產生的“java”二進制文件與修復后的Java進程權限相同。
 
Log4Shell影響深遠,不容小覷
 
  鑒于Log4Shell漏洞的危害迫在眉睫,多數用戶已經大規模部署了熱補丁,不經意間將容器環境置于危險之中。甚至在Java應用程序安裝了針對Log4Shell的補丁后,用戶仍有可能因為缺乏足夠的移除動機而繼續運行熱補丁進行深度防御。
 
  容器通常被視作同一機器上運行的不同應用程序之間的安全邊界。容器逃逸使攻擊者可以將活動擴展到單個應用程序之外,損害相鄰服務。以Kubernetes集群為例,單個容器逃逸有時就足以接管整個集群。無論容器配置如何,這些漏洞都可能被利用。所以即使是啟用了高級隔離技術的環境(如在用戶命名空間中或作為非root用戶運行容器)也會受到影響。除容器之外,無權限進程也可以利用這些漏洞提升權限并獲得對其底層服務器的完全控制。
 
運行修復版本,杜絕容器逃逸和權限提升
 
  Unit 42建議任何安裝了這些熱補丁的用戶升級到修復版本。AWS為每個熱補丁解決方案發布了一個修復方案。一旦主機運行修復版本,就能徹底杜絕容器逃逸和權限提升。
 
  1. 在Kubernetes集群中,可以通過部署AWS提供的最新Daemonset來安裝修復后的熱補丁版本——kubernetes-log4j-cve-2021-44228-node-agent Daemonset 1.1-16版,該版本安裝了更新后的程序包。值得注意的是,僅刪除熱補丁Daemonset并不能刪除節點中的熱補丁服務。

  2. 在獨立主機上,可以通過運行 log4j-cve-2021-44228-hotpatch程序包1.1-16版進行升級,該版本捆綁了熱補丁服務。
 
  3. Hotdog用戶需要升級到最新版本——Hotdog 1.02版。這是一個基于開放容器倡議(OCI)hook的Bottlerocket主機的熱補丁解決方案。
 
  另外,如果確認環境已經安裝了針對Log4Shell的補丁,可以通過運行sudo touch /etc/log4j-cve-2021-44228-hotpatch.kill來禁用主機上的熱補丁服務。若要禁用Hotdog,可以運行apiclient set oci-hooks.log4j-hotpatch-enabled=false。
 
  Prisma Cloud用戶可以在漏洞選項卡下識別受影響的主機。平臺會檢測熱補丁程序包,并對運行漏洞版本的虛擬機發出警報。如要搜索這些漏洞,可以使用相關的Amazon Linux Security Advisories(ALAS)ID:ALAS-2021-1554、ALAS-2021-1732、ALAS-2022-1580和ALAS-2022-1773。
 
 
圖1 Prisma Cloud檢測到有漏洞的log4j-cve-2021-44228-hotpatch版本并發出警報
 
  派拓網絡的Prisma Cloud、Cortex XDR和下一代防火墻(NGFW)可以檢測到后續的攻擊行為并破壞命令和控制通信。
 
提高警惕,與容器安全交互
 
  CVE-2021-3100、CVE-2021-3101、CVE-2022-0070和CVE-2022-0071增加了大量容器逃逸漏洞。這些漏洞源自主機進程與運行容器的直接交互。在有惡意容器的情況下,即使像復制文件或生成一個新的容器化進程這樣簡單的任務,都可能產生意想不到的后果。
 
  如果用戶正在圍繞容器構建軟件,那么當涉及容器進程或文件系統操作時,需要遵循runc等成熟的容器運行時。雖然容器運行時自身也存在漏洞,但它們仍是迄今為止經歷過最多審查且最成熟的容器安全交互程序。
 
結語
 
  隨著Log4Shell漏洞的威脅日趨嚴峻,對用戶而言最好的辦法是盡快升級到修復后的熱補丁版本。相比之下,多租戶容器環境和運行不可信鏡像的集群面臨的風險更大。
 
  如果用戶正在安裝針對Log4Shell的補丁,可以優先完成這項任務。盡管目前出現的問題可能導致針對容器環境的嚴重攻擊,但作為有史以來威脅最大的漏洞之一,Log4Shell仍被頻繁利用。
 
  值得慶幸的是,AWS的熱補丁幫助社區阻止了無數攻擊。隨著這些漏洞的修復,現在已經可以在保證容器環境安全性的前提下,通過熱補丁來應對Log4Shell漏洞。
 

熱詞搜索:派拓網絡

上一篇: “云安全”如何才能保障
下一篇:循序漸進!開展零信任建設時應做好的16項準備

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
自拍偷在线精品自拍偷无码专区| 亚洲国产一区二区三区青草影视| 久久精品一区二区三区不卡牛牛| 欧美视频在线一区| 岛国一区二区在线观看| 欧美aa在线视频| 日本视频在线一区| 日本不卡一区二区三区| 91丨九色丨蝌蚪丨老版| 94-欧美-setu| 色播五月激情综合网| 色老汉av一区二区三区| 国产欧美视频一区二区| 国产精品久久久一区麻豆最新章节| 中文字幕精品一区二区精品绿巨人 | 精品国产凹凸成av人导航| 日韩欧美国产系列| 精品国产乱码久久久久久牛牛| 视频在线观看一区二区三区| 久久国产精品区| av成人动漫在线观看| 在线观看成人免费视频| 337p亚洲精品色噜噜噜| 在线成人免费视频| 国产午夜亚洲精品午夜鲁丝片| 久久99久久99精品免视看婷婷 | 欧美区一区二区三区| 国产欧美日韩久久| 成人av午夜电影| 欧美一区二区啪啪| 国产精品久久久久久久午夜片| 国产乱国产乱300精品| 色偷偷久久一区二区三区| 欧美一区二区三区四区五区| 丝袜亚洲另类丝袜在线| 日韩欧美在线一区二区三区| 亚洲视频一二三| 欧美三区免费完整视频在线观看| www国产成人免费观看视频 深夜成人网 | 制服丝袜在线91| 国产精品一二一区| 一区二区中文视频| 国产成人av一区二区三区在线| 国产一区二区免费看| 在线视频你懂得一区| 五月综合激情网| 99re这里都是精品| 亚洲大片精品永久免费| 96av麻豆蜜桃一区二区| 亚洲高清中文字幕| 欧美成人vps| 亚洲一区二区三区自拍| 高清在线不卡av| 久久婷婷久久一区二区三区| 福利91精品一区二区三区| 亚洲综合色网站| 国产午夜亚洲精品午夜鲁丝片| 色婷婷久久一区二区三区麻豆| 免费的国产精品| 亚洲精品伦理在线| 99精品在线观看视频| 日本大胆欧美人术艺术动态| 国产欧美日韩在线视频| 91精品国产入口在线| 91玉足脚交白嫩脚丫在线播放| 蜜桃传媒麻豆第一区在线观看| 精品视频一区二区三区免费| 岛国精品一区二区| 人人超碰91尤物精品国产| 亚洲激情第一区| 国产人成一区二区三区影院| 欧美一区二区三区成人| 日本精品免费观看高清观看| 国产成人精品一区二区三区网站观看| 亚洲影院免费观看| 国产精品久久影院| 久久毛片高清国产| 国产成人免费在线视频| 亚洲综合色噜噜狠狠| 国产精品不卡在线| 精品国产一区二区三区不卡| 91精品视频网| 欧美日韩精品一区二区三区四区 | 成人黄色国产精品网站大全在线免费观看| 亚洲国产精品久久久久婷婷884 | 亚洲一区成人在线| 2014亚洲片线观看视频免费| 91麻豆精品国产综合久久久久久 | 国产精品久久久久久亚洲伦| 久久伊人蜜桃av一区二区| 欧洲另类一二三四区| 不卡视频一二三| 成人午夜激情视频| 国产精品资源在线看| 黑人精品欧美一区二区蜜桃 | 日韩你懂的电影在线观看| 欧美一区二区三区日韩| 欧美午夜视频网站| 欧美日韩一区二区三区不卡| 成人丝袜高跟foot| 成人午夜电影久久影院| 国产不卡高清在线观看视频| 成人激情图片网| 高清免费成人av| 91污在线观看| 欧美日韩午夜影院| 欧美麻豆精品久久久久久| 91精品国产色综合久久不卡电影| 一本一道久久a久久精品综合蜜臀| 成人av电影在线播放| 国产成人免费高清| hitomi一区二区三区精品| 成人精品国产福利| 91麻豆国产精品久久| 99re这里都是精品| 91论坛在线播放| 风间由美性色一区二区三区| 成人综合在线观看| 成人深夜视频在线观看| 色悠久久久久综合欧美99| 欧美日韩一区高清| 日韩一区二区视频| 国产精品免费aⅴ片在线观看| 粉嫩高潮美女一区二区三区| 国产精品一二三四| 在线观看av一区二区| 在线中文字幕一区| 欧美sm美女调教| 日本一区二区三区高清不卡| 国产精品国产三级国产有无不卡| 亚洲第一激情av| 老色鬼精品视频在线观看播放| 成人理论电影网| 欧美色综合影院| 亚洲一区二区三区四区五区中文| 亚洲黄色录像片| 青青草97国产精品免费观看 | 久久99热这里只有精品| 国产高清成人在线| 4438x亚洲最大成人网| 国产丝袜在线精品| 亚洲18女电影在线观看| 成人激情电影免费在线观看| 欧美精品日日鲁夜夜添| 成人欧美一区二区三区小说| 亚洲五月六月丁香激情| 激情六月婷婷久久| 欧美一区二区在线播放| 亚洲婷婷综合色高清在线| 日韩国产欧美在线视频| 在线看国产一区二区| 中文字幕欧美三区| 另类小说图片综合网| 欧美性大战xxxxx久久久| 337p日本欧洲亚洲大胆精品 | www.欧美日韩| 国产午夜亚洲精品羞羞网站| 日韩激情一区二区| 一本色道**综合亚洲精品蜜桃冫| 欧美mv日韩mv国产| 免费久久99精品国产| 一区二区三区四区国产精品| 欧美一区二区三区白人| 亚洲婷婷国产精品电影人久久| 激情图区综合网| 欧美日韩中文精品| 亚洲日本中文字幕区| 狠狠久久亚洲欧美| 精品国精品自拍自在线| 青青草97国产精品免费观看无弹窗版| 国产成人一级电影| 精品国产99国产精品| 国产自产高清不卡| 91精品国产91久久久久久最新毛片 | 9191成人精品久久| 亚洲高清视频的网址| 色婷婷亚洲精品| 一区二区三区在线看| 91在线精品一区二区三区| 国产欧美一区二区三区网站| 国产盗摄一区二区三区| 精品88久久久久88久久久| 韩国视频一区二区| 国产精品久久久久久久午夜片| 成人激情视频网站| 久久久精品国产免费观看同学| 国产成人精品aa毛片| 国产亚洲短视频| 91视频国产观看| 亚洲成国产人片在线观看| 欧美日韩一区二区三区四区 | av亚洲精华国产精华精华| 亚洲制服欧美中文字幕中文字幕| 欧美日本在线看| 国产成人精品免费在线| 1024亚洲合集| 91麻豆精品91久久久久同性| 久久国产三级精品| 亚洲黄色在线视频| 精品久久久久久综合日本欧美|