写点什么

微软云服务爆出 FabricScape 容器逃逸漏洞,攻击者可接管 Linux 集群

  • 2022-07-03
  • 本文字数:600 字

    阅读完需:约 2 分钟

微软云服务爆出FabricScape 容器逃逸漏洞,攻击者可接管Linux集群

微软在 Service Fabric (SF) 应用程序托管平台爆出了一个名为 FabricScape 的容器逃逸漏洞,攻击者可利用此漏洞将权限提升到 root,夺取主机节点的控制权,并危及整个 SF Linux 集群。

 

微软花了近 5 个月时间修复漏洞,目前已将修复程序推送至自动更新通道,未开启该平台自动更新功能的用户需尽快更新。

 

根据微软的数据,Service Fabric 是一套关键业务应用程序托管平台,目前托管的应用总数已超百万。它还支持许多微软产品,包括但不限于 Azure SQL 数据库、Azure Cosmos DB、Microsoft Intune、Azure Event Hubs、Azure IoT Hub、Dynamics 365、Skype for Business、Cortana、Microsoft Power BI 和多个核心 Azure 服务。

 

这个漏洞编号为 CVE-2022-30137,由 Palo Alto Networks 于今年 1 月 30 日报告给微软。

 

该漏洞之所以出现,是因为 Fabric 的数据收集代理(DCA)服务组件(以 root 权限运行)包含竞争条件下的随意写入机制,导致恶意黑客可通过创建符号链接的方式,利用恶意内容覆盖节点文件系统中的文件,获取代码执行权限。

 

微软建议客户持续审查一切有权访问其主机集群的容器化工作负载(包括 Linux 与 Windows)。

 

微软表示,“默认情况下,SF 集群是单租户环境,因此应用程序之间没有隔离。但你可以在其中创建隔离,关于如何托管不受信代码的更多指南,请参阅Azure Service Fabric安全最佳实践页面。”

 

更多信息可参阅:https://unit42.paloaltonetworks.com/fabricscape-cve-2022-30137/

2022-07-03 20:203442

评论

发布
暂无评论
发现更多内容

GitHub Copilot三连更:能在代码行里直接提问,上下文范围扩展到终端

Openlab_cosmoplat

人工智能

org.mockito:mockito-core 组件安全漏洞及健康度分析

墨菲安全

组件 组件健康度

【附 Demo】悦数图数据库推出 Graph RAG: 减少大模型“幻觉”,优化向量数据库检索能力

最新动态

软件测试|Mac安装appium报权限问题

霍格沃兹测试开发学社

关于信创技术你需要了解这些概念

Onegun

操作系统 中间件 信创产业 信创生态

Git 速查表:中级用户必备的 12 个 Git 命令

Se7en

低代码开发平台如何提升企业应用构建效率

力软低代码开发平台

九科信息成功签约东风汽车财务有限公司RPA项目

九科Ninetech

com.google.guava:guava 组件安全漏洞及健康分析

墨菲安全

组件 组件健康度

提升开发能力的低代码思路

互联网工科生

软件开发 低代码 企业级应用程序开发

火山引擎开源通用多媒体处理框架 BMF

字节跳动开源

开源 框架 视频云 多媒体

软件测试|自动化界面操作神器pywinauto教程(一)

霍格沃兹测试开发学社

OLAP数据库引擎怎么选?这本白皮书详解

极客天地

智能汽车驾驶演进:虚拟ECU种类与优劣分析

DevOps和数字孪生

虚拟ECU 汽车行业

低代码是什么?能做什么?

树上有只程序猿

低代码 应用开发

WebAssembly 在云原生中的实践指南

Se7en

Java实现学生信息管理系统读取Excel数据

飞算JavaAI开发助手

WebGPT VS WebGPU

3D建模设计

webgpu webgpt

WebVR — 网络虚拟现实

3D建模设计

WebVR

com.squareup.okhttp3:okhttp 组件安全漏洞及健康度分析

墨菲安全

组件 组件健康度 组件安全漏洞

软件测试|Python科学计算神器numpy教程(十)

霍格沃兹测试开发学社

软件测试/测试开发丨UI自动化测试用例结构分析

测试人

Python 程序员 软件测试 自动化测试 测试开发

6 个用于 3D 网页图形渲染的最佳 WebGL 库

3D建模设计

图形引擎

Katalyst:字节跳动云原生成本优化实践

字节跳动开源

开源 Kubernetes 运维 云原生 成本优化

【升职加薪秘籍】我在服务监控方面的实践(2)-监控组件配置

蓝胖子的编程梦

elasticsearch Prometheus 服务监控 #Grafana 微服务监控

WebGL:基于web的交互式2D/3D图形引擎

3D建模设计

JavaScript WebGL

3D 碰撞检测

3D建模设计

3D 碰撞检测

微软云服务爆出FabricScape 容器逃逸漏洞,攻击者可接管Linux集群_产品_Tina_InfoQ精选文章