写点什么

微软云服务爆出 FabricScape 容器逃逸漏洞,攻击者可接管 Linux 集群

  • 2022-07-03
  • 本文字数:600 字

    阅读完需:约 2 分钟

微软云服务爆出FabricScape 容器逃逸漏洞,攻击者可接管Linux集群

微软在 Service Fabric (SF) 应用程序托管平台爆出了一个名为 FabricScape 的容器逃逸漏洞,攻击者可利用此漏洞将权限提升到 root,夺取主机节点的控制权,并危及整个 SF Linux 集群。

 

微软花了近 5 个月时间修复漏洞,目前已将修复程序推送至自动更新通道,未开启该平台自动更新功能的用户需尽快更新。

 

根据微软的数据,Service Fabric 是一套关键业务应用程序托管平台,目前托管的应用总数已超百万。它还支持许多微软产品,包括但不限于 Azure SQL 数据库、Azure Cosmos DB、Microsoft Intune、Azure Event Hubs、Azure IoT Hub、Dynamics 365、Skype for Business、Cortana、Microsoft Power BI 和多个核心 Azure 服务。

 

这个漏洞编号为 CVE-2022-30137,由 Palo Alto Networks 于今年 1 月 30 日报告给微软。

 

该漏洞之所以出现,是因为 Fabric 的数据收集代理(DCA)服务组件(以 root 权限运行)包含竞争条件下的随意写入机制,导致恶意黑客可通过创建符号链接的方式,利用恶意内容覆盖节点文件系统中的文件,获取代码执行权限。

 

微软建议客户持续审查一切有权访问其主机集群的容器化工作负载(包括 Linux 与 Windows)。

 

微软表示,“默认情况下,SF 集群是单租户环境,因此应用程序之间没有隔离。但你可以在其中创建隔离,关于如何托管不受信代码的更多指南,请参阅Azure Service Fabric安全最佳实践页面。”

 

更多信息可参阅:https://unit42.paloaltonetworks.com/fabricscape-cve-2022-30137/

2022-07-03 20:203416

评论

发布
暂无评论
发现更多内容

Android Studio安装更新终极解决方式

android 程序员 移动开发

Android Native Crash 收集

android 程序员 移动开发

入门Node.js 处理错误

废材壶

node.js 大前端

Android Studio 教程:入门开发第一个程序

android 程序员 移动开发

Nebula 分布式图数据库介绍

Se7en

Android SpannableString详细解析

android 程序员 移动开发

Android Switch控件修改样式

android 程序员 移动开发

Android TextView的属性与应用

android 程序员 移动开发

Android SDK 网络模块解析

android 程序员 移动开发

[ CloudWeGo 微服务实践 - 06 ] 服务发现(1)

baiyutang

golang 微服务 11月日更

【译】Node.js Buffers 完整指南

废材壶

node.js 大前端

Android Launcher——ui框架

android 程序员 移动开发

在Electron中简单实现拖拽功能

废材壶

node.js 大前端 Electron

Android JNI 入门(含完整Demo)

android 程序员 移动开发

Android P 适配指南

android 程序员 移动开发

Android Studio 4

android 程序员 移动开发

【译】TypeScript的Record类型说明

废材壶

typescript

Android UI--ViewPager扩展Tab标签指示

android 程序员 移动开发

Android Jetpack架构开发组件化应用实战

android 程序员 移动开发

关于调度器的一些思考

Rayjun

调度器 Go 语言

Android OpenCV(三十七):轮廓外接多边形

android 程序员 移动开发

Android C++系列:JNI基本操作

轻口味

android 11月日更

Android SDK 网络模块解析(1)

android 程序员 移动开发

Android Studio 插件

android 程序员 移动开发

Android O 新特性:自适应图标(Adaptive Icons)(1)

android 程序员 移动开发

android okhttp异步请求使用详解 (2)

android 程序员 移动开发

Android O 新特性:自适应图标(Adaptive Icons)

android 程序员 移动开发

Android VideoPlayer

android 程序员 移动开发

Android JNI QQ 搞怪语音实战 (含完整 Demo)

android 程序员 移动开发

【LeetCode】丢失的数字Java题解

Albert

算法 LeetCode 11月日更

Android Material Design尝鲜

android 程序员 移动开发

微软云服务爆出FabricScape 容器逃逸漏洞,攻击者可接管Linux集群_产品_Tina_InfoQ精选文章