《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 解決方案 > 派拓網絡Unit 42:AWS多個Log4Shell熱補丁可導致容器逃逸和權限提升

派拓網絡Unit 42:AWS多個Log4Shell熱補丁可導致容器逃逸和權限提升

2022-05-05
來源:派拓網絡

隨著Log4Shell漏洞威脅愈演愈烈,為了幫助用戶應對該問題,AWS發布了三個熱補丁解決方案以監測存在漏洞的Java應用程序和容器,并在運行中安裝補丁。每個解決方案適用于不同的環境,涵蓋獨立服務器、Kubernetes集群、Elastic Container Service(ECS)集群和Fargate。熱補丁是一種向存在漏洞并且正在運行的應用程序注入修復程序的進程,可以作為在部署應用程序最新修復版本前的短期解決方案。它們并非AWS環境所獨有,而是可以安裝在任何云或本地環境中。

然而,Palo Alto Networks(派拓網絡)威脅情報團隊Unit 42的研究人員發現這些補丁解決方案存在嚴重的安全問題,并隨后與AWS合作對其進行修復。在為服務器或集群安裝補丁服務后,該環境中的每個容器都可以利用其接管其底層主機。在裝有熱補丁服務或熱補丁Daemonset的主機上,現有容器也可以逃逸。例如,如果給一個Kubernetes集群安裝熱補丁,那么集群中的每個容器都可以逃逸,直到禁用該熱補丁或升級至修復后的版本為止。除了容器,無權限的進程也可以利用該補丁來提升特權,獲得根代碼執行。

無論容器是否運行Java應用程序,或其底層主機是否運行Bottlerocket(AWS為運行容器而構建的Linux發行版),容器都可以逃逸。使用用戶命名空間或以非root用戶身份運行的容器也會受到影響。Unit 42指定CVE-2021-3100、CVE-2021-3101、CVE-2022-0070和CVE-2022-0071來追蹤這些漏洞。

 

惡意“java”——欺騙熱補丁的罪魁禍首

AWS的熱補丁解決方案會持續搜索Java進程,并在運行中針對Log4Shell安裝補丁。無論是在容器內部還是外部,任何運行名為“java”的二進制文件的進程都被認為是熱補丁的候選對象。

為了修補容器內的Java進程,熱補丁解決方案會調用特定的容器二進制文件。例如,它們會運行容器的“java”二進制文件兩次:一次是檢索Java版本,另一次是注入熱補丁。問題在于它們調用了容器二進制文件,卻沒有正確地將它們容器化,即未對運行的新進程施加適用于容器進程的限制。

例如,通過nsenter命令在容器命名空間中調用“java”二進制文件(不包括用戶命名空間)。但除此之外,它是由所有Linux功能衍生的,沒有通常限制容器的隔離技術,比如seccomp和cgroups。它還以根用戶的身份運行,不受容器用戶的影響。

因此,一個惡意容器可能包含一個名為“java”的惡意二進制文件。該文件可以欺騙熱補丁解決方案并以較高的權限調用它。然后,惡意“java”進程就能濫用權限逃離容器并接管底層主機。目前,修復后的熱補丁解決方案可以在容器二進制文件運行之前先將它們容器化。

除了容器,熱補丁服務也以類似的方式修復主機進程。沒有權限的惡意進程可以通過創建并運行一個名為“java”的惡意二進制文件,欺騙熱補丁服務并以高權限執行它?,F在,修復后的熱補丁服務產生的“java”二進制文件與修復后的Java進程權限相同。

 

Log4Shell影響深遠,不容小覷

鑒于Log4Shell漏洞的危害迫在眉睫,多數用戶已經大規模部署了熱補丁,不經意間將容器環境置于危險之中。甚至在Java應用程序安裝了針對Log4Shell的補丁后,用戶仍有可能因為缺乏足夠的移除動機而繼續運行熱補丁進行深度防御。

容器通常被視作同一機器上運行的不同應用程序之間的安全邊界。容器逃逸使攻擊者可以將活動擴展到單個應用程序之外,損害相鄰服務。以Kubernetes集群為例,單個容器逃逸有時就足以接管整個集群。無論容器配置如何,這些漏洞都可能被利用。所以即使是啟用了高級隔離技術的環境(如在用戶命名空間中或作為非root用戶運行容器)也會受到影響。除容器之外,無權限進程也可以利用這些漏洞提升權限并獲得對其底層服務器的完全控制。

 

運行修復版本,杜絕容器逃逸和權限提升

Unit 42建議任何安裝了這些熱補丁的用戶升級到修復版本。AWS為每個熱補丁解決方案發布了一個修復方案。一旦主機運行修復版本,就能徹底杜絕容器逃逸和權限提升。

在Kubernetes集群中,可以通過部署AWS提供的最新Daemonset來安裝修復后的熱補丁版本——kubernetes-log4j-cve-2021-44228-node-agent      Daemonset 1.1-16版,該版本安裝了更新后的程序包。值得注意的是,僅刪除熱補丁Daemonset并不能刪除節點中的熱補丁服務。

在獨立主機上,可以通過運行      log4j-cve-2021-44228-hotpatch程序包1.1-16版進行升級,該版本捆綁了熱補丁服務。

Hotdog用戶需要升級到最新版本——Hotdog 1.02版。這是一個基于開放容器倡議(OCI)hook的Bottlerocket主機的熱補丁解決方案。

另外,如果確認環境已經安裝了針對Log4Shell的補丁,可以通過運行sudo touch /etc/log4j-cve-2021-44228-hotpatch.kill來禁用主機上的熱補丁服務。若要禁用Hotdog,可以運行apiclient set oci-hooks.log4j-hotpatch-enabled=false。

Prisma Cloud用戶可以在漏洞選項卡下識別受影響的主機。平臺會檢測熱補丁程序包,并對運行漏洞版本的虛擬機發出警報。如要搜索這些漏洞,可以使用相關的Amazon Linux Security Advisories(ALAS)ID:ALAS-2021-1554、ALAS-2021-1732、ALAS-2022-1580和ALAS-2022-1773。


proxy1.png

圖1 Prisma Cloud檢測到有漏洞的log4j-cve-2021-44228-hotpatch版本并發出警報

派拓網絡的Prisma Cloud、Cortex XDR和下一代防火墻(NGFW)可以檢測到后續的攻擊行為并破壞命令和控制通信。

 

提高警惕,與容器安全交互

CVE-2021-3100、CVE-2021-3101、CVE-2022-0070和CVE-2022-0071增加了大量容器逃逸漏洞。這些漏洞源自主機進程與運行容器的直接交互。在有惡意容器的情況下,即使像復制文件或生成一個新的容器化進程這樣簡單的任務,都可能產生意想不到的后果。

如果用戶正在圍繞容器構建軟件,那么當涉及容器進程或文件系統操作時,需要遵循runc等成熟的容器運行時。雖然容器運行時自身也存在漏洞,但它們仍是迄今為止經歷過最多審查且最成熟的容器安全交互程序。

 

結語

隨著Log4Shell漏洞的威脅日趨嚴峻,對用戶而言最好的辦法是盡快升級到修復后的熱補丁版本。相比之下,多租戶容器環境和運行不可信鏡像的集群面臨的風險更大。

如果用戶正在安裝針對Log4Shell的補丁,可以優先完成這項任務。盡管目前出現的問題可能導致針對容器環境的嚴重攻擊,但作為有史以來威脅最大的漏洞之一,Log4Shell仍被頻繁利用。

值得慶幸的是,AWS的熱補丁幫助社區阻止了無數攻擊。隨著這些漏洞的修復,現在已經可以在保證容器環境安全性的前提下,通過熱補丁來應對Log4Shell漏洞。

AETweidian.jpg

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
热re99久久精品国产66热_欧美小视频在线观看_日韩成人激情影院_庆余年2免费日韩剧观看大牛_91久久久久久国产精品_国产原创欧美精品_美女999久久久精品视频_欧美大成色www永久网站婷_国产色婷婷国产综合在线理论片a_国产精品电影在线观看_日韩精品视频在线观看网址_97在线观看免费_性欧美亚洲xxxx乳在线观看_久久精品美女视频网站_777国产偷窥盗摄精品视频_在线日韩第一页
  • <strike id="ygamy"></strike>
  • 
    
      • <del id="ygamy"></del>
        <tfoot id="ygamy"></tfoot>
          <strike id="ygamy"></strike>
          欧美综合国产精品久久丁香| 亚洲黄色三级| 久久成人一区| 亚洲永久精品国产| 亚洲视频大全| 午夜精品成人在线| 欧美专区在线| 欧美在线网站| 在线观看亚洲精品| 欧美性事在线| 国产欧美日韩精品丝袜高跟鞋| 欧美丝袜一区二区| 国产亚洲欧美色| 亚洲新中文字幕| 亚洲人成人77777线观看| 国产日韩欧美在线看| 亚洲一区二区免费| 亚洲大胆人体在线| 亚洲精品一区二区在线| 欧美性大战久久久久久久蜜臀| 国产精品男gay被猛男狂揉视频| 欧美国产一区二区在线观看| 欧美激情欧美狂野欧美精品| 久久精品国产精品亚洲综合| 亚洲视频每日更新| 亚洲一区二区精品在线观看| 久久精品在线观看| 久久免费国产精品| 国语自产精品视频在线看8查询8| 欧美sm视频| 欧美精品一区二区三区四区| 午夜精品久久久久久久久久久| 在线观看欧美视频| 国产在线视频欧美一区二区三区| 欧美大片免费观看| 亚洲国产精品国自产拍av秋霞| 欧美日韩成人一区二区| 性色av一区二区三区在线观看| 国内自拍亚洲| 亚洲国产精品成人va在线观看| 久久国产精品久久久久久| 亚洲精品自在在线观看| 亚洲精品色婷婷福利天堂| 欧美影院在线| 国产在线精品一区二区中文| 欧美一区二粉嫩精品国产一线天| 最新国产成人在线观看| 免费中文日韩| 欧美视频一二三区| 国产一区欧美日韩| 欧美人成在线视频| 欧美色区777第一页| 国产日本欧美在线观看| 欧美一区二区三区在线视频| 亚洲美女在线一区| 亚洲成人在线免费| 亚洲小说区图片区| 欧美精品黄色| 国产一区二区三区av电影| 在线日韩精品视频| 国产美女一区| 国产日韩亚洲欧美综合| 激情久久一区| 久久青青草原一区二区| 欧美日韩三级| 国产精品久久久久久久7电影| 亚洲精品日韩精品| 欧美一区二区福利在线| 国产精品www994| 亚洲人成艺术| 久久夜色精品国产亚洲aⅴ| 极品尤物av久久免费看| 亚洲一区二区三区国产| 午夜日韩av| 老色批av在线精品| 免费观看成人| 国产精品久久久久aaaa| 一本到12不卡视频在线dvd| 日韩一级免费观看| 中国日韩欧美久久久久久久久| 国产区精品在线观看| 亚洲视频精品在线| 亚洲天堂免费在线观看视频| 欧美寡妇偷汉性猛交| 国产亚洲精品aa| 在线日韩av永久免费观看| 国产日韩欧美三级| 欧美日韩免费观看一区二区三区| 欧美粗暴jizz性欧美20| 亚洲免费观看在线视频| 曰本成人黄色| 欧美顶级艳妇交换群宴| 亚洲永久网站| 99re这里只有精品6| 国产亚洲精品bv在线观看| 母乳一区在线观看| 国产精品成人一区二区三区夜夜夜| 国产日本欧美一区二区| 欧美一区国产二区| 久久免费99精品久久久久久| 亚洲视频一区| 久久久激情视频| 开元免费观看欧美电视剧网站| 正在播放欧美视频| 亚洲第一精品久久忘忧草社区| 国产精品高精视频免费| 在线亚洲美日韩| 久久偷看各类wc女厕嘘嘘偷窃| 欧美在线播放一区| 久久夜精品va视频免费观看| 国产一级一区二区| 伊人精品久久久久7777| 一本一本久久a久久精品综合妖精| 国产精品久久久久久久一区探花| 日韩视频免费观看高清完整版| 亚洲一级在线观看| 国产一区二区精品| 欧美了一区在线观看| 一区二区视频在线观看| 亚洲国产成人久久| 亚洲影院一区| 亚洲国产成人精品久久久国产成人一区| 日韩视频在线一区| 欧美日韩在线播放一区| 最新国产の精品合集bt伙计| 国产精品久久久久久妇女6080| 久久久久成人精品免费播放动漫| 国产自产v一区二区三区c| 91久久精品久久国产性色也91| 亚洲福利视频免费观看| 国产精品一区二区三区免费观看| 一区二区三区日韩欧美| 在线电影一区| 午夜精品一区二区三区在线视| 欧美日韩成人在线播放| 在线成人www免费观看视频| 亚洲国产你懂的| 欧美日韩综合在线| 欧美日韩亚洲一区在线观看| 欧美大片在线观看一区| 亚洲国产欧美另类丝袜| 麻豆国产精品va在线观看不卡| 欧美日韩aaaaa| 欧美日韩在线视频一区| 亚洲黄色av一区| 欧美精品三级在线观看| 欧美精品成人| 国产精品久久久91| 国产亚洲一级高清| 国产精品私人影院| 欧美中文字幕第一页| 裸体素人女欧美日韩| 在线播放国产一区中文字幕剧情欧美| 亚洲精品一区在线| 国产欧美高清| 一区在线电影| 国产精品jvid在线观看蜜臀| 亚洲图片激情小说| 亚洲免费综合| 一本大道久久a久久综合婷婷| 亚洲视频网站在线观看| 欧美日韩综合在线免费观看| 欧美va天堂va视频va在线| 亚洲欧美日韩精品久久久| 亚洲精品一区二区三区樱花| 在线观看一区二区精品视频| 久久久成人网| 欧美午夜视频| 亚洲黄色精品| 亚洲美女少妇无套啪啪呻吟| 欧美日韩一区在线播放| 国产日韩精品久久| 欧美日韩国产一区精品一区| 午夜在线不卡| 欧美视频不卡| 欧美久久九九| 欧美日本韩国| 久久精品视频免费播放| 一本一本a久久| 欧美日在线观看| 亚洲九九精品| 亚洲视频专区在线| 亚洲男同1069视频| 亚洲午夜性刺激影院| 国产农村妇女精品| 欧美14一18处毛片| 亚洲高清视频的网址| 欧美日韩午夜精品| 国产精品实拍| 亚洲福利专区| 欧美日韩国产首页在线观看| 亚洲一区精品电影| 亚洲午夜久久久久久久久电影网| 久久精品国产清自在天天线| 亚洲深夜激情| 1769国内精品视频在线播放| 亚洲视频国产视频| 国产欧美日韩麻豆91| 中文精品视频一区二区在线观看| 欧美四级剧情无删版影片| 欧美一区二区三区四区夜夜大片| 麻豆国产精品va在线观看不卡| 久久久久一本一区二区青青蜜月| 伊人天天综合| 香蕉久久夜色精品国产| 羞羞色国产精品| 销魂美女一区二区三区视频在线| 国产伦精品一区二区三区高清| 久久青草欧美一区二区三区| 久久精品盗摄| 久久综合久色欧美综合狠狠| 国产精品久久久久久久久搜平片| 欧美另类女人| 精品动漫av| 久久这里只精品最新地址| 亚洲第一在线综合在线| 久久性天堂网| 亚洲高清激情| 久久久久久久久久久久久9999| 欧美二区在线| 亚洲人永久免费| 亚洲精选国产| 欧美成人午夜激情视频| 一本一本久久a久久精品牛牛影视| 欧美一区亚洲一区| 免费成人高清在线视频| 国产精品视频一| 欧美精品一区二区三区久久久竹菊| 亚洲大胆人体在线| 欧美日本精品一区二区三区| 欧美久久久久久久久久| 国产精品av一区二区| 欧美久久视频| 1000精品久久久久久久久| 亚洲午夜视频在线观看| 国产精品人人做人人爽| 亚洲精品一区二区三区不| 99精品视频网| 国产一区二区三区丝袜| 久久蜜桃精品| 国产精品揄拍500视频| 欧美ab在线视频| 国产日韩欧美在线播放不卡| 欧美日韩三级在线| 欧美大胆a视频| 免费试看一区| 亚洲少妇自拍| 亚洲国产天堂久久综合网| 葵司免费一区二区三区四区五区| 一二三四社区欧美黄| 国产精品你懂的在线欣赏| 久久中文字幕一区二区三区| 久久琪琪电影院| 国产精品久久一级| 欧美成人精品在线| 亚洲欧美在线一区| 欧美精品一区在线| 久久亚洲私人国产精品va| 亚洲人成亚洲人成在线观看| 久久综合伊人| 亚洲国产裸拍裸体视频在线观看乱了| 精品二区久久| 欧美日韩午夜在线视频| 国产精品xxxxx| 欧美福利在线观看| 欧美精品一区二区高清在线观看| 黄页网站一区| 免费看黄裸体一级大秀欧美| 黄色免费成人| 国产精品网站在线播放| 欧美激情一区二区三区四区| 一卡二卡3卡四卡高清精品视频| 黄色成人免费网站| 久久久久久久久岛国免费| 欧美大成色www永久网站婷| 一本久久综合亚洲鲁鲁| 伊人成综合网伊人222| 亚洲国产一二三| 久久综合伊人77777蜜臀| 国产精品v片在线观看不卡| 亚洲国产精品一区二区久| 美女精品自拍一二三四| 亚洲免费综合| 久久精品国产99精品国产亚洲性色| 亚洲乱亚洲高清| 亚洲福利视频网站| 欧美有码在线观看视频| 日韩一级大片在线| 亚洲乱码国产乱码精品精可以看| 欧美国产第一页| 欧美—级a级欧美特级ar全黄| 一本大道av伊人久久综合| 国精产品99永久一区一区| 国产精品大片wwwwww| 久久国产高清| 欧美精品一区二区三区蜜桃| 亚洲国产精品v| 日韩视频在线观看一区二区| 免费在线观看成人av| 欧美三级欧美一级| 欧美日韩免费观看中文| 老妇喷水一区二区三区| 久久先锋影音av| 久久精品国产清自在天天线| 久久久久久久波多野高潮日日| 久久九九99| 欧美天堂亚洲电影院在线观看| 一区二区三区产品免费精品久久75| 国产精品分类| 在线精品视频一区二区| 国产人久久人人人人爽| 欧美一区激情视频在线观看| 国产亚洲成av人片在线观看桃| 伊人婷婷欧美激情| 国产欧美另类| 亚洲一区二区免费在线| 欧美一区免费| 久久在线免费视频| 国产真实乱偷精品视频免| 亚洲少妇最新在线视频| 久久精品国产欧美亚洲人人爽| 欧美成人综合一区| 欧美性jizz18性欧美| 亚洲一级黄色| 狠狠色伊人亚洲综合成人| 韩国一区电影| 久久精品国产清高在天天线| 欧美色大人视频|