{"id":39814,"date":"2022-03-17T20:18:24","date_gmt":"2022-03-17T22:18:24","guid":{"rendered":"https:\/\/teknomers.com\/fr\/une-nouvelle-vulnerabilite-dans-le-moteur-cri-o-permet-aux-attaquants-dechapper-aux-conteneurs-kubernetes\/"},"modified":"2022-03-17T20:18:29","modified_gmt":"2022-03-17T22:18:29","slug":"une-nouvelle-vulnerabilite-dans-le-moteur-cri-o-permet-aux-attaquants-dechapper-aux-conteneurs-kubernetes","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/une-nouvelle-vulnerabilite-dans-le-moteur-cri-o-permet-aux-attaquants-dechapper-aux-conteneurs-kubernetes\/","title":{"rendered":"Une nouvelle vuln\u00e9rabilit\u00e9 dans le moteur CRI-O permet aux attaquants d&#8217;\u00e9chapper aux conteneurs Kubernetes"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Une vuln\u00e9rabilit\u00e9 de s\u00e9curit\u00e9 r\u00e9cemment r\u00e9v\u00e9l\u00e9e dans le moteur de conteneur Kubernetes CRI-O appel\u00e9e <strong>cr8\u00e9vasion<\/strong> pourrait \u00eatre exploit\u00e9e par un attaquant pour sortir des conteneurs et obtenir un acc\u00e8s root \u00e0 l&#8217;h\u00f4te.<\/p>\n<p>&#8220;L&#8217;invocation de CVE-2022-0811 peut permettre \u00e0 un attaquant d&#8217;effectuer diverses actions sur des objectifs, y compris l&#8217;ex\u00e9cution de logiciels malveillants, l&#8217;exfiltration de donn\u00e9es et le mouvement lat\u00e9ral entre les pods&#8221;, ont d\u00e9clar\u00e9 John Walker et Manoj Ahuje, chercheurs de CrowdStrike. <a rel=\"nofollow noopener\" href=\"https:\/\/www.crowdstrike.com\/blog\/cr8escape-new-vulnerability-discovered-in-cri-o-container-engine-cve-2022-0811\/\" target=\"_blank\">mentionn\u00e9<\/a> dans une analyse publi\u00e9e cette semaine.<\/p>\n<p>Une alternative l\u00e9g\u00e8re \u00e0 Docker, <a rel=\"nofollow noopener\" href=\"https:\/\/www.redhat.com\/en\/blog\/introducing-cri-o-10\" target=\"_blank\">CRI-O<\/a> est un <a rel=\"nofollow noopener\" href=\"https:\/\/cri-o.io\/\" target=\"_blank\">ex\u00e9cution du conteneur<\/a> mise en \u0153uvre de l&#8217;interface d&#8217;ex\u00e9cution de conteneur Kubernetes (CRI) qui est utilis\u00e9e pour extraire des images de conteneur des registres et lancer une initiative Open Container (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Open_Container_Initiative\" target=\"_blank\">BEC<\/a>)-compatible runtime tel que runC pour g\u00e9n\u00e9rer et ex\u00e9cuter des processus de conteneur.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/mset2\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Sauvegardes GitHub automatiques\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/Le-celebre-gang-de-logiciels-malveillants-TrickBot-ferme-son-infrastructure.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>La vuln\u00e9rabilit\u00e9 est not\u00e9e 8,8 sur le syst\u00e8me de notation des vuln\u00e9rabilit\u00e9s CVSS et affecte les versions 1.19 et ult\u00e9rieures de CRI-O.  Suite \u00e0 la divulgation responsable, des correctifs ont \u00e9t\u00e9 publi\u00e9s pour corriger la faille dans <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/cri-o\/cri-o\/releases\/tag\/v1.23.2\" target=\"_blank\">version 1.23.2<\/a> exp\u00e9di\u00e9 le 15 mars 2022.<\/p>\n<p>CVE-2022-0811 d\u00e9coule d&#8217;un <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/cri-o\/cri-o\/commit\/26de5b665937608100817bc3b21f3eca41014dd2\" target=\"_blank\">changement de code<\/a> introduit dans la version 1.19 pour d\u00e9finir les options du noyau pour un pod, ce qui entra\u00eene un sc\u00e9nario dans lequel un acteur malveillant disposant des autorisations n\u00e9cessaires pour d\u00e9ployer un pod sur un cluster Kubernetes \u00e0 l&#8217;aide de l&#8217;environnement d&#8217;ex\u00e9cution CRI-O peut tirer parti du &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/linux.die.net\/man\/5\/core\" target=\"_blank\">noyau.core_pattern<\/a>&#8221; pour obtenir l&#8217;\u00e9chappement du conteneur et l&#8217;ex\u00e9cution de code arbitraire en tant que root sur n&#8217;importe quel n\u0153ud du cluster.<\/p>\n<p>Le param\u00e8tre &#8220;kernel.core_pattern&#8221; est utilis\u00e9 pour sp\u00e9cifier un nom de mod\u00e8le pour un <a rel=\"nofollow noopener\" href=\"https:\/\/wiki.archlinux.org\/title\/Core_dump\" target=\"_blank\">vidage m\u00e9moire<\/a>qui est un fichier contenant l&#8217;instantan\u00e9 de la m\u00e9moire d&#8217;un programme \u00e0 un moment pr\u00e9cis qui est g\u00e9n\u00e9ralement activ\u00e9 en r\u00e9ponse \u00e0 des plantages inattendus ou lorsque le processus se termine anormalement.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Emp\u00eacher les violations de donn\u00e9es\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1646326908_645_Correctifs-critiques-publies-pour-la-gamme-Cisco-Expressway-les-produits.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;Si le premier caract\u00e8re du motif est un &#8216;|&#8217; [a <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Pipeline_(Unix)\" target=\"_blank\">pipe<\/a>], le noyau traitera le reste du mod\u00e8le comme une commande \u00e0 ex\u00e9cuter.  Le vidage de m\u00e9moire sera \u00e9crit dans l&#8217;entr\u00e9e standard de ce programme au lieu d&#8217;un fichier &#8220;, lit le <a rel=\"nofollow noopener\" href=\"https:\/\/www.kernel.org\/doc\/Documentation\/sysctl\/kernel.txt\" target=\"_blank\">Documentation du noyau Linux<\/a>.<\/p>\n<p>Par cons\u00e9quent, en d\u00e9finissant cette option pour pointer vers un script shell malveillant et en d\u00e9clenchant un vidage m\u00e9moire, la vuln\u00e9rabilit\u00e9 conduit \u00e0 l&#8217;invocation du script, r\u00e9alisant ainsi l&#8217;ex\u00e9cution de code \u00e0 distance et permettant \u00e0 l&#8217;adversaire de prendre le contr\u00f4le du n\u0153ud.<\/p>\n<p>&#8220;Kubernetes n&#8217;est pas n\u00e9cessaire pour invoquer CVE-2022-8011&#8221;, ont soulign\u00e9 les chercheurs.  &#8220;Un attaquant sur une machine sur laquelle CRI-O est install\u00e9 peut l&#8217;utiliser pour d\u00e9finir lui-m\u00eame les param\u00e8tres du noyau.&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/new-vulnerability-in-cri-o-engine-lets.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Une vuln\u00e9rabilit\u00e9 de s\u00e9curit\u00e9 r\u00e9cemment r\u00e9v\u00e9l\u00e9e dans le moteur de conteneur Kubernetes CRI-O appel\u00e9e cr8\u00e9vasion pourrait \u00eatre exploit\u00e9e par un attaquant pour sortir des conteneurs et obtenir un acc\u00e8s root \u00e0 l&#8217;h\u00f4te. &#8220;L&#8217;invocation de CVE-2022-0811 peut permettre \u00e0 un attaquant d&#8217;effectuer diverses actions sur des objectifs, y compris l&#8217;ex\u00e9cution de logiciels malveillants, l&#8217;exfiltration de donn\u00e9es [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":39815,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[11865,507,4168,25829,30043,4158,4165,4161,429,30044,30045,4157,4159,4171,4170,4167,4160,22712,197,4163,4162,9701,4172,4169,196,4166,3667,4164],"class_list":["post-39814","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-attaquants","tag-aux","tag-comment-pirater","tag-conteneurs","tag-crio","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-dechapper","tag-kubernetes","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-moteur","tag-nouvelle","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-permet","tag-securite-informatique","tag-securite-internet","tag-une","tag-violation-de-donnees","tag-vulnerabilite","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/39814","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=39814"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/39814\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/39815"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=39814"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=39814"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=39814"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}