您现在的位置是:网络安全 >>正文
数百个Docker容器镜像中隐藏漏洞,下载量高达数十亿次
网络安全71人已围观
简介Rezilion发现了数百个Docker容器镜像的存在,这些镜像包含了大多数标准漏洞扫描器和SCA工具都没有检测到的漏洞。研究发现,数百个Docker容器镜像中隐藏着许多高危险性/关键性的漏洞,这些容 ...
Rezilion发现了数百个Docker容器镜像的数百存在 ,这些镜像包含了大多数标准漏洞扫描器和SCA工具都没有检测到的器镜漏洞。

研究发现 ,像中下载数百个Docker容器镜像中隐藏着许多高危险性/关键性的隐藏亿次漏洞 ,这些容器镜像的漏洞量高下载量合计达数十亿次 。其中包括已被公开的达数高知名漏洞 。
一些隐藏的数百漏洞在野外被积极利用,免费模板这些漏洞是器镜CISA已知被利用漏洞合集中的一部分,包括CVE-2021-42013 、像中下载CVE-2021-41773 、隐藏亿次CVE-2019-17558。漏洞量高
经过研究发现漏洞存在的达数根本原因是无法检测未被软件包管理器管理的软件组件 。
该研究解释了标准漏洞扫描器和SCA工具的数百固有操作方法是源码下载如何依靠从软件包管理器获取数据来了解扫描环境中存在哪些软件包的,这使得它们容易在多种常见情况下遗漏易受攻击的器镜软件包 ,即软件的像中下载部署方式规避了这些软件包管理器。
根据该报告,规避部署方式的软件包管理器在Docker容器中很常见 。研究小组已经发现了超过10万个以绕过软件包管理器的方式部署代码的容器镜像 ,亿华云包括DockerHub的大多数官方容器镜像。这些容器要么已经包含隐藏的漏洞 ,要么在其中一个组件的漏洞被发现后容易出现隐藏的漏洞。
研究人员确定了四种不同的情况,在这些情况下,软件的部署没有与软件包管理器进行交互,模板下载如应用程序本身、应用程序所需的运行 、应用程序工作所需的依赖性,以及在容器镜像构建过程结束时没有删除的应用程序部署 ,并展示了隐藏的漏洞如何找到容器镜像 。
"我们希望这项研究能让开发者和安全从业者了解这一漏洞的存在 ,这样他们就能采取适当的源码库行动来减少风险,并推动供应商和开源项目增加对这些类型场景的支持 ,"Rezilion公司漏洞研究部主任Yotam Perkal说。"
最后需要提醒大家的是,只要漏洞扫描程序和SCA工具无法适应这些情况 ,任何以这种方式安装软件包或可执行文件的容器映像最终都可能包含隐藏漏洞。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/578b899413.html
相关文章
企业安全运营工作中常见的五种风险与建议
网络安全在今天的网络安全建设中,安全运营团队无疑发挥着非常重要的作用。尽管他们并不负责研发安全工具,也不直接决定企业的网络安全战略,但他们始终站在网络安全防护的第一线:部署防护工具、监控系统运行状态,并在威胁 ...
【网络安全】
阅读更多惠普笔记本电脑重新装系统教程(全面指南,让你的笔记本焕然一新)
网络安全重新装系统是当你的惠普笔记本电脑运行缓慢、出现故障或者想要清除旧数据时的一个必要步骤。本文将为你提供详细的惠普笔记本重新装系统的教程,让你的笔记本焕然一新。备份重要数据在重新装系统之前,首先要做的是备 ...
【网络安全】
阅读更多LG27MP58(突破你的视觉界限,尽在LG27MP58的高清显示屏)
网络安全随着科技的发展,我们的视觉体验也越来越重要。在如今数字化时代,我们对于显示屏的需求越来越高,希望能够享受到更为清晰、逼真的图像。而LG27MP58则为我们提供了一个全新的视觉体验,它不仅拥有超高清显示 ...
【网络安全】
阅读更多