写点什么

微软云服务爆出 FabricScape 容器逃逸漏洞,攻击者可接管 Linux 集群

  • 2022-07-03
  • 本文字数:600 字

    阅读完需:约 2 分钟

微软云服务爆出FabricScape 容器逃逸漏洞,攻击者可接管Linux集群

微软在 Service Fabric (SF) 应用程序托管平台爆出了一个名为 FabricScape 的容器逃逸漏洞,攻击者可利用此漏洞将权限提升到 root,夺取主机节点的控制权,并危及整个 SF Linux 集群。

 

微软花了近 5 个月时间修复漏洞,目前已将修复程序推送至自动更新通道,未开启该平台自动更新功能的用户需尽快更新。

 

根据微软的数据,Service Fabric 是一套关键业务应用程序托管平台,目前托管的应用总数已超百万。它还支持许多微软产品,包括但不限于 Azure SQL 数据库、Azure Cosmos DB、Microsoft Intune、Azure Event Hubs、Azure IoT Hub、Dynamics 365、Skype for Business、Cortana、Microsoft Power BI 和多个核心 Azure 服务。

 

这个漏洞编号为 CVE-2022-30137,由 Palo Alto Networks 于今年 1 月 30 日报告给微软。

 

该漏洞之所以出现,是因为 Fabric 的数据收集代理(DCA)服务组件(以 root 权限运行)包含竞争条件下的随意写入机制,导致恶意黑客可通过创建符号链接的方式,利用恶意内容覆盖节点文件系统中的文件,获取代码执行权限。

 

微软建议客户持续审查一切有权访问其主机集群的容器化工作负载(包括 Linux 与 Windows)。

 

微软表示,“默认情况下,SF 集群是单租户环境,因此应用程序之间没有隔离。但你可以在其中创建隔离,关于如何托管不受信代码的更多指南,请参阅Azure Service Fabric安全最佳实践页面。”

 

更多信息可参阅:https://unit42.paloaltonetworks.com/fabricscape-cve-2022-30137/

2022-07-03 20:203502

评论

发布
暂无评论
发现更多内容

鸿蒙文件传输三方库上线开源鸿蒙社区 十行代码实现大文件高速传输

最新动态

DeepSeek搭建个人知识库教程

派大星

DeepSeek-R1

智能制造:关于中小企业数字化转型

积木链小链

数字化转型 智能制造 中小企业

火语言流程技能在手,接单赚钱说走就走

火语言RPA

我用火语言写流程,成功攻克电商订单处理难题

火语言RPA

DeepSeek×博云AIOS:突破算力桎梏,开启AI普惠新纪元

BoCloud博云

博云 DeepSeek

据GSMA最新报告,移动运营商占移动互联网连接基础设施投资的85%

财见

DeepSeek和OpenAI、xAI、Anthropic哪家强?FlagEval智源评测

智源研究院

从 0 到 1,靠火语言写流程开启赚钱新路径

火语言RPA

利用碎片时间,我用火语言搞副业轻松躺赚

火语言RPA

铜杆加工企业智能化管理 MES 系统解决方案

万界星空科技

mes 万界星空科技mes 制造业工厂 铜杆加工行业 铜杆加工mes

创建一个MCP服务器,并在Cline中使用,增强自定义功能

秃头小帅oi

人与AI共生时代:如何保持人类独特性?

天津汇柏科技有限公司

人工智能 AI

创科实业二零二四年录得出色的业绩

财见

关于淘宝天猫API接口商品详情和关键词搜索商品的信息

代码忍者

淘宝API接口

上班族的逆袭:我用火语言搞副业

火语言RPA

小白也能上手!我用火语言接单的实战经验

火语言RPA

掌握火语言写流程技巧,轻松变身接单赚钱达人

火语言RPA

我用火语言写流程,实现数据处理效率翻倍

火语言RPA

Yardi收购LCP Media

财见

副业新选择:靠火语言写流程,实现睡后收入增长

火语言RPA

我用火语言写流程,助力企业财务流程大提速

火语言RPA

概念驱动设计:《软件设计的要素》读书笔记

停下想想

读书笔记 产品设计 架构设计

04.里式替换原则介绍

杨充

Byteman 调用外部类方法的实用技巧

FunTester

微软云服务爆出FabricScape 容器逃逸漏洞,攻击者可接管Linux集群_产品_Tina_InfoQ精选文章