Size: a a a

2021 July 20

VG

Vadim Goncharov in Modern::Perl
а вот и не все
источник

VG

Vadim Goncharov in Modern::Perl
Vulnerability Details : CVE-2021-21285  
In Docker before versions 9.03.15, 20.10.3 there is a vulnerability in which pulling an intentionally malformed Docker image manifest crashes the dockerd daemon
источник

VG

Vadim Goncharov in Modern::Perl
РЕШЕТО
источник

AB

Alex Bush in Modern::Perl
In FreeBSD 13.0-STABLE before n245118, 12.2-STABLE before r369552, 11.4-STABLE before r369560, 13.0-RC5 before p1, 12.2-RELEASE before p6, and 11.4-RELEASE before p9, a superuser inside a FreeBSD jail configured with the non-default allow.mount permission could cause a race condition between the lookup of ".." and remounting a filesystem, allowing access to filesystem hierarchy outside of the jail.
источник

AB

Alex Bush in Modern::Perl
ШЕРЕТО
источник

VG

Vadim Goncharov in Modern::Perl
так вон в докере даже в контейнер заходить не надо
источник

AB

Alex Bush in Modern::Perl
а jail выходит и jail вовсе, и чо
источник

VG

Vadim Goncharov in Modern::Perl
контекст ты конечно читать не умеешь
источник

VG

Vadim Goncharov in Modern::Perl
админ у тебя просто пуллит специальный образ и всё
источник

AB

Alex Bush in Modern::Perl
а я и не читал, мимо крокодил и на РЕШЕТО тригернулся
источник

DF

Denis F in Modern::Perl
Ага, только этот образ сначала запушить надо. А там CI, код ревью и прочие мониторинги действий
источник

VG

Vadim Goncharov in Modern::Perl
ага, на системах, которые проходили еще меньше аудита, раз уж докер в прод пролез
источник

VG

Vadim Goncharov in Modern::Perl
и потом, кто сказал, что админ не сможет пуллить из другого места
источник

AB

Alex Bush in Modern::Perl
А что за контекст? Кто-то админу не доверяет?
источник

DF

Denis F in Modern::Perl
Какая разница сколько они аудита проходили? Чтобы запушить такой образ в регистри надо пройти CI и кодревью где это должно всплыть.
источник

DF

Denis F in Modern::Perl
Может конечно, только для этого ему надо машине доступ в интернет открыть, что само по себе палево
источник

AK

Andrey Karepin in Modern::Perl
кодревью образов для лохера?
источник

VG

Vadim Goncharov in Modern::Perl
нажимаешь в телеге лупу и набираешь PCI DSS
источник

DF

Denis F in Modern::Perl
Вадим говорит что докер не безопасен и PCI DSS не пройдет
источник

AB

Alex Bush in Modern::Perl
а не, сложно, пойду дальше
источник