{"id":17738,"date":"2022-03-05T08:03:47","date_gmt":"2022-03-05T10:03:47","guid":{"rendered":"https:\/\/teknomers.com\/fr\/la-nouvelle-vulnerabilite-des-cgroups-du-noyau-linux-pourrait-permettre-aux-attaquants-de-sechapper-du-conteneur\/"},"modified":"2022-03-05T08:03:59","modified_gmt":"2022-03-05T10:03:59","slug":"la-nouvelle-vulnerabilite-des-cgroups-du-noyau-linux-pourrait-permettre-aux-attaquants-de-sechapper-du-conteneur","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/la-nouvelle-vulnerabilite-des-cgroups-du-noyau-linux-pourrait-permettre-aux-attaquants-de-sechapper-du-conteneur\/","title":{"rendered":"La nouvelle vuln\u00e9rabilit\u00e9 des Cgroups du noyau Linux pourrait permettre aux attaquants de s&#8217;\u00e9chapper du conteneur"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Des d\u00e9tails sont apparus sur une vuln\u00e9rabilit\u00e9 de haute gravit\u00e9 d\u00e9sormais corrig\u00e9e dans le noyau Linux qui pourrait potentiellement \u00eatre utilis\u00e9e pour \u00e9chapper \u00e0 un conteneur afin d&#8217;ex\u00e9cuter des commandes arbitraires sur l&#8217;h\u00f4te du conteneur.<\/p>\n<p>La lacune r\u00e9side dans une fonctionnalit\u00e9 du noyau Linux appel\u00e9e <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Cgroups\" target=\"_blank\">groupes de contr\u00f4le<\/a>\u00e9galement appel\u00e9 cgroups version 1 (v1), qui permet d&#8217;organiser les processus en groupes hi\u00e9rarchiques, ce qui permet de limiter et de surveiller efficacement l&#8217;utilisation des ressources telles que le processeur, la m\u00e9moire, les E\/S disque et le r\u00e9seau.<\/p>\n<p>Suivi comme <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-0492\" target=\"_blank\">CVE-2022-0492<\/a> (score CVSS : 7,0), la <a rel=\"nofollow noopener\" href=\"https:\/\/access.redhat.com\/security\/cve\/cve-2022-0492\" target=\"_blank\">publier<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/ubuntu.com\/security\/CVE-2022-0492\" target=\"_blank\">pr\u00e9occupations<\/a> une <a rel=\"nofollow noopener\" href=\"https:\/\/security-tracker.debian.org\/tracker\/CVE-2022-0492\" target=\"_blank\">Cas<\/a> de <a rel=\"nofollow noopener\" href=\"https:\/\/www.suse.com\/security\/cve\/CVE-2022-0492.html\" target=\"_blank\">\u00e9l\u00e9vation de privil\u00e8ges<\/a> dans la fonctionnalit\u00e9 release_agent de cgroups v1, un script qui est ex\u00e9cut\u00e9 apr\u00e8s l&#8217;arr\u00eat de tout processus dans le cgroup.<\/p>\n<p>&#8220;Le probl\u00e8me se distingue comme l&#8217;une des escalades de privil\u00e8ges Linux les plus simples d\u00e9couvertes ces derniers temps\u00a0: le noyau Linux a expos\u00e9 par erreur une op\u00e9ration privil\u00e9gi\u00e9e \u00e0 des utilisateurs non privil\u00e9gi\u00e9s&#8221;, a d\u00e9clar\u00e9 Yuval Avrahami, chercheur \u00e0 l&#8217;unit\u00e9 42. <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/cve-2022-0492-cgroups\/\" target=\"_blank\">mentionn\u00e9<\/a> dans un rapport publi\u00e9 cette semaine.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/mset1\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Sauvegardes GitHub automatiques\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/TrickBot-Gang-est-susceptible-de-modifier-ses-operations-pour-passer.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>le <a rel=\"nofollow noopener\" href=\"https:\/\/manpages.ubuntu.com\/manpages\/bionic\/man7\/cgroups.7.html\" target=\"_blank\">page de manuel<\/a> for cgroups explique sa fonction comme suit &#8211;<\/p>\n<p><em>Que le programme release_agent soit appel\u00e9 ou non lorsqu&#8217;un groupe de contr\u00f4le particulier devient vide est d\u00e9termin\u00e9 par la valeur du fichier notify_on_release dans le r\u00e9pertoire de groupe de contr\u00f4le correspondant.  Si ce fichier contient la valeur 0, le programme release_agent n&#8217;est pas invoqu\u00e9.  S&#8217;il contient la valeur 1, le programme release_agent est appel\u00e9.  La valeur par d\u00e9faut pour ce fichier dans le cgroup racine est 0.<\/em><\/p>\n<p>Plus pr\u00e9cis\u00e9ment, l&#8217;\u00e9quipe de renseignement sur les menaces de Palo Alto Networks a not\u00e9 que le bogue est la cons\u00e9quence d&#8217;une v\u00e9rification manquante pour v\u00e9rifier si le processus d\u00e9finissant le fichier release_agent avait des privil\u00e8ges administratifs, le rendant ainsi m\u00fbr pour une exploitation potentielle.<\/p>\n<p>En d&#8217;autres termes, si ce fichier release_agent est \u00e9cras\u00e9 par un attaquant, le noyau peut \u00eatre contraint d&#8217;appeler un binaire arbitraire configur\u00e9 dans l&#8217;agent de publication avec les autorisations les plus \u00e9lev\u00e9es possibles &#8211; un sc\u00e9nario qui pourrait effectivement permettre une prise de contr\u00f4le compl\u00e8te de la machine.<\/p>\n<p>Il convient toutefois de noter que seuls les processus dot\u00e9s de privil\u00e8ges &#8220;root&#8221; peuvent \u00e9crire dans le fichier, ce qui signifie que la vuln\u00e9rabilit\u00e9 permet uniquement aux processus root d&#8217;\u00e9lever les privil\u00e8ges.<\/p>\n<p>&#8220;A premi\u00e8re vue, une vuln\u00e9rabilit\u00e9 d&#8217;escalade de privil\u00e8ges qui ne peut \u00eatre exploit\u00e9e que par l&#8217;utilisateur root peut sembler bizarre&#8221;, a expliqu\u00e9 Avrahami.  &#8220;L&#8217;ex\u00e9cution en tant que root ne signifie pas n\u00e9cessairement un contr\u00f4le total sur la machine\u00a0: il existe une zone grise entre l&#8217;utilisateur root et les privil\u00e8ges complets qui incluent les capacit\u00e9s, les espaces de noms et les conteneurs. Dans ces sc\u00e9narios o\u00f9 un processus root n&#8217;a pas le contr\u00f4le total sur la machine , CVE-2022-0492 devient une vuln\u00e9rabilit\u00e9 s\u00e9rieuse.&#8221;<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Emp\u00eacher les violations de donn\u00e9es\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1646326908_645_Correctifs-critiques-publies-pour-la-gamme-Cisco-Expressway-les-produits.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Bien que les conteneurs fonctionnant avec <a rel=\"nofollow noopener\" href=\"https:\/\/kubernetes.io\/docs\/tutorials\/security\/apparmor\/\" target=\"_blank\">AppArmor<\/a> ou <a rel=\"nofollow noopener\" href=\"https:\/\/www.redhat.com\/en\/topics\/linux\/what-is-selinux\" target=\"_blank\">SELinux<\/a> sont prot\u00e9g\u00e9s de la faille, il est recommand\u00e9 aux utilisateurs de <a rel=\"nofollow noopener\" href=\"https:\/\/alas.aws.amazon.com\/cve\/html\/CVE-2022-0492.html\" target=\"_blank\">appliquer<\/a> la <a rel=\"nofollow noopener\" href=\"https:\/\/cloud.google.com\/anthos\/clusters\/docs\/security-bulletins\" target=\"_blank\">correctifs<\/a> \u00e0 la lumi\u00e8re du fait qu&#8217;il pourrait \u00eatre exploit\u00e9 par d&#8217;autres processus h\u00f4tes malveillants pour \u00e9lever les privil\u00e8ges.<\/p>\n<p>C&#8217;est loin d&#8217;\u00eatre la premi\u00e8re fois que release_agent appara\u00eet comme un vecteur d&#8217;attaque.  En juillet 2017, le chercheur de Google Project Zero Felix Wilhelm <a rel=\"nofollow noopener\" href=\"https:\/\/blog.trailofbits.com\/2019\/07\/19\/understanding-docker-container-escapes\/\" target=\"_blank\">d\u00e9montr\u00e9<\/a> un exploit de preuve de concept (PoC) &#8220;rapide et sale&#8221; tirant parti de la fonctionnalit\u00e9 pour sortir des conteneurs Kubernetes et Docker privil\u00e9gi\u00e9s.<\/p>\n<p>Puis en novembre 2021, la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 cloud Aqua <a rel=\"nofollow noopener\" href=\"https:\/\/blog.aquasec.com\/threat-alert-container-escape\" target=\"_blank\">divulgu\u00e9<\/a> d\u00e9tails d&#8217;une campagne d&#8217;extraction de crypto-monnaie qui a utilis\u00e9 exactement la m\u00eame technique d&#8217;\u00e9chappement de conteneur pour d\u00e9poser le mineur de pi\u00e8ces XMRig sur des h\u00f4tes infect\u00e9s, ce qui en fait le premier exemple enregistr\u00e9 d&#8217;exploitation dans le monde r\u00e9el.<\/p>\n<p>&#8220;CVE-2022-0492 marque une autre vuln\u00e9rabilit\u00e9 Linux qui peut \u00eatre exploit\u00e9e pour l&#8217;\u00e9chappement de conteneurs&#8221;, a conclu Avrahami.  &#8220;Heureusement, les environnements qui suivent les meilleures pratiques sont prot\u00e9g\u00e9s contre cette vuln\u00e9rabilit\u00e9. Les environnements avec des contr\u00f4les de s\u00e9curit\u00e9 laxistes h\u00e9bergeant des conteneurs non fiables ou expos\u00e9s publiquement sont, sans surprise, \u00e0 haut risque.&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/new-linux-kernel-cgroups-vulnerability.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Des d\u00e9tails sont apparus sur une vuln\u00e9rabilit\u00e9 de haute gravit\u00e9 d\u00e9sormais corrig\u00e9e dans le noyau Linux qui pourrait potentiellement \u00eatre utilis\u00e9e pour \u00e9chapper \u00e0 un conteneur afin d&#8217;ex\u00e9cuter des commandes arbitraires sur l&#8217;h\u00f4te du conteneur. La lacune r\u00e9side dans une fonctionnalit\u00e9 du noyau Linux appel\u00e9e groupes de contr\u00f4le\u00e9galement appel\u00e9 cgroups version 1 (v1), qui permet [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":17739,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[11865,507,18087,4168,13310,4158,4165,4161,133,4157,4159,4171,4170,18088,4167,4160,197,4163,4162,6778,5848,2102,18089,4172,4169,4166,3667,4164],"class_list":["post-17738","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-attaquants","tag-aux","tag-cgroups","tag-comment-pirater","tag-conteneur","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-des","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-linux","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelle","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-noyau","tag-permettre","tag-pourrait","tag-sechapper","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/17738","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=17738"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/17738\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/17739"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=17738"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=17738"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=17738"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}