Allvarlig sårbarhet i Docker för Windows

Permalänk
Melding Plague

Allvarlig sårbarhet i Docker för Windows

Lömsk container kan ta kontroll över värddatorn.

Läs hela artikeln här

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Medlem

Var det inte därför man skulle använda dockers??

(( Tur jag kör ESXI.. ))

Visa signatur

42? Seven and a half million years and all you can come up with is 42?!
► FD Define R2 | Win11Pro | R7-5800X | PA 120SE | ROG STRIX B550-F GAMING | CMN32GX4M2Z4600C18 | 1080 Ti | AX750 | Asus VG27WQ | HP Z27n |► Realme GT Master |

Permalänk
Medlem
Skrivet av xfade:

Var det inte därför man skulle använda dockers??

(( Tur jag kör ESXI.. ))

Docker är utvecklat för Linux och borde inte köras på något annat i produktionsmiljöer. Windows och MacOS versionerna är mera för utveckling och test.

Permalänk
Medlem

Observera att sårbarheten inte är i själva Docker, utan i Docker Desktop. Ett proprietärt lullull ovanpå Docker som är fullständigt onödigt och bör undvikas.

Visa signatur

Gentoo Desktop: Ryzen 3600X | 32 GB
Server: Intel G7400T
Commodore 64C + 1541u2

Permalänk
Medlem
Skrivet av xfade:

Var det inte därför man skulle använda dockers??

(( Tur jag kör ESXI.. ))

Vad syftar du på med "därför"?

Permalänk
Skrivet av lhugo:

Vad syftar du på med "därför"?

Troligen att containers i viss mån är tänkta att skydda värdoperativsystemet.

Det här sätter ju fingret på ett återkommande jätteproblem med Windows design, nämligen att man gång på gång skiter i säkerhet om det gör användarupplevelsen krångligare.
Microsoft har blivit mycket bättre, men det finns mycket gammal skit som fortfarande behöver förbättras.

Permalänk
Medlem
Skrivet av xfade:

(( Tur jag kör ESXI.. ))

CVE-2018-6981
CVE-2024-22252 -- 22255

Guest to host escape och/eller host to guest information leak. Dessa är dessutom i 'riktiga' ESXi och inte 'bara' i Docker Desktop som inte är en produktionsmiljö.

Permalänk
Medlem

Docker är smidigt och användbart dock aldrig kört det i en windows-miljö innan.
Jag kör Proxmox -> VM -> Debian med docker

Tar sig någon ur docker containern så är docker nedblåst till vissa mappar i debian
knäcker dom det så Debian låst till en vm i segmenterat vlan.

Härda miljön runt docker en bra rekommendation, tar lite tid att sätta upp men sitter du betydlig säkrare när någon exploit likt detta hittar ut på nätet.

Visa signatur

CPU: 5800x3d
GPU: 3080
RAM: 32GB

Sluta gömma din identitet, skaffa en till istället

Permalänk
Medlem
Skrivet av Det Otroliga Åbäket:

Troligen att containers i viss mån är tänkta att skydda värdoperativsystemet.

Det här sätter ju fingret på ett återkommande jätteproblem med Windows design, nämligen att man gång på gång skiter i säkerhet om det gör användarupplevelsen krångligare.
Microsoft har blivit mycket bättre, men det finns mycket gammal skit som fortfarande behöver förbättras.

Kanske men isf lite långsökt. Separationen mot värd är ju dels inte något man bör räkna med i docker jämfört med exempelvis virtuella maskiner. Vidare rör ju sårbarheten Docker Desktop och inte dockermotorn och under Windows dessutom. Rätt långt från korrekt uppsatta containrar på linuxkärna och osäker på om ESXI är bättre (eller sänre) där.

Permalänk
Skrivet av lhugo:

Kanske men isf lite långsökt. Separationen mot värd är ju dels inte något man bör räkna med i docker jämfört med exempelvis virtuella maskiner. Vidare rör ju sårbarheten Docker Desktop och inte dockermotorn och under Windows dessutom. Rätt långt från korrekt uppsatta containrar på linuxkärna och osäker på om ESXI är bättre (eller sänre) där.

Ett problem i det här fallet är ju att Docker desktop i det här fallet verkar ha väldigt bred tillgång till systemet på både Windows och macOS - men i det senare fallet begränsas konsekvenserna av systemets design, där användaren måste godkänna vissa sorters händelser manuellt för att de ska kunna utföras.

Totalt sett är väl rätt implementerade containers eller jails relativt säkra, men inte fullt så säkra som en virtuell maskin, som ju kör sin egen kärna.
Det är talande att de flesta exploits mot ESXi på senare tid har utnyttjat VMware Tools, som ju används för att kommunicera mellan en virtuell gäst och dess värd. Svagheterna ligger med andra ord även där i det lager som ökar användarvänligheten på bekostnad av säkerhet.