The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимость в Docker, позволяющая выбраться из контейнера, opennews (??), 29-Май-19, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


44. "Уязвимость в Docker, позволяющая выбраться из контейнера"  +/
Сообщение от Ёж (?), 29-Май-19, 17:05 
> хотя ежу понятно что это решение всем хуже

Мне не понятно! Объясни!

Ответить | Правка | Наверх | Cообщить модератору

47. "Уязвимость в Docker, позволяющая выбраться из контейнера"  +/
Сообщение от пох. (?), 29-Май-19, 17:54 
у тебя есть демон, работает с поднятыми привиллегиями, запускается тем у кого они есть, может самостоятельно после этого сбросить лишние (ему видней, какие на самом деле нужны), no user-serviceable parts inside.
И отдельно cli, не требующий лишних прав, общающийся с демоном через лимитированный интерфейс (docker socket).

Очевидно, что это и более надежное, и более управляемое (единственная точка входа - сокет, на которую можно аккуратно раздать права кому надо) и более компактное решение, вполне себе, между нами, unixway. Если б еще и работало, цены б ему не было, но тут как всегда.

Редгад берет и запихивает это все в юзеро-исполняемую программу чохом. Только потому, что его чудо-система инициализации не может нормально с тем демоном взаимодействовать, и не понимает, работает ли еще контейнер или уже сдох. (хотя это вообще не ее собачье дело, между прочим - но вот перехода в состояние running было бы неплохо и дождаться, если от его работы еще что-то у нас зависит. А опаньки, не обучено оно таким сложным проверкам.)

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру