Docker, Kubernetes und co.: Hacker können aus Containern auf Hostsysteme zugreifen

Die Schwachstellen dafür beziehen sich auf Buildkit und das CLI-Tool runc. Eine davon erreicht mit einem CVSS von 10 den maximal möglichen Schweregrad.

Artikel veröffentlicht am , Marc Stöckel
Vier Schwachstellen gefährden unzählige Container.
Vier Schwachstellen gefährden unzählige Container. (Bild: pixabay.com / wolfgang59b)

Ein Sicherheitsforscher von Snyk Security Labs hat eine Reihe von Schwachstellen identifiziert, die es Angreifern ermöglichen, aus einer Containerumgebung auszubrechen und auf das zugrunde liegende Hostsystem zuzugreifen. Möglich sei von dort aus etwa der Zugriff auf sensible Daten wie Anmelde- oder Kundeninformationen sowie die Ausführung weiterer Angriffe, heißt es in einem Blogbeitrag von Snyk.

Entdeckt wurden die unter der Bezeichnung Leaky Vessels zusammengefassten Sicherheitslücken wohl schon im November 2023. Eine der Schwachstellen (CVE-2024-21626) bezieht sich auf das CLI-Tool runc (bis Version 1.1.11), mit dem sich unter Linux Container erstellen und ausführen lassen. Der Schweregrad ist mit einem CVSS von 8,6 als hoch eingestuft.

Die übrigen drei Sicherheitslücken (CVE-2024-23651, CVE-2024-23652 und CVE-2024-23653) werden hingegen dem Toolkit Buildkit (bis Version 0.12.4) zugeschrieben, das beispielsweise von der weitverbreiteten Containervirtualisierungslösung Docker verwendet wird. Diese Schwachstellen erreichen CVSS-Werte von 8,7 bis hin zur Obergrenze von 10 und damit einen hohen bis kritischen Schweregrad.

Patches sollten dringend installiert werden

Patches sind inzwischen verfügbar, geschlossen wurden die Sicherheitslücken am 31. Januar 2024 mit der runc-Version 1.1.12 sowie Version 0.12.5 von Buildkit. Entsprechende Hinweise sind auch bei Docker, AWS, Ubuntu und Google Cloud zu finden. Snyk empfiehlt Nutzern dringend, nach Updates für ihre Containerlösungen Ausschau zu halten und diese einzuspielen, sobald verfügbar.

"Sie müssen wahrscheinlich Ihre Docker-Daemons und Kubernetes-Deployments sowie alle Container-Build-Tools aktualisieren, die Sie in CI/CD-Pipelines, auf Build-Servern und auf den Workstations Ihrer Entwickler verwenden", so das Unternehmen. Wichtig sei es außerdem, vorhandene Container auf eine mögliche Kompromittierung hin zu überprüfen.

Tools zur Erkennung eines Missbrauchs

Snyk hat via Github zwei Tools bereitgestellt, die Administratoren bei der Erkennung unterstützen sollen – betont jedoch, dass diese die Schwachstellen weder beheben noch deren Ausnutzung verhindern. Eines davon heißt Leaky Vessels Dynamic Detector und soll Ausnutzungsversuche zur Laufzeit durch die Suche nach für die Schwachstellen charakteristischen Mustern erkennen können.

Das zweite Tool trägt den Namen Leaky Vessels Static Detector. "Es scannt Dockerdateien und Image-Ebenen, um Befehle zu erkennen, die anscheinend versuchen, die Schwachstellen auszunutzen", heißt es bei Snyk. Wichtig sei es jedoch, die gefundenen Treffer im Anschluss manuell zu überprüfen. Beide Tools lieferten wahrscheinlich einige falsch negative und falsch positive Ergebnisse.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Aktuell auf der Startseite von Golem.de
Brantner, Notz, Hartmann und Lindholz
Warum Huawei Schuld an Cisco Webex und Taurus haben muss

Ein deutscher General scheint mit der sicheren Nutzung von Cisco Webex überfordert. Für deutsche Politiker ist die Lösung ein Verbot chinesischer 5G-Technologie. Wie bitte?
Ein IMHO von Achim Sawall

Brantner, Notz, Hartmann und Lindholz: Warum Huawei Schuld an Cisco Webex und Taurus haben muss
Artikel
  1. Ukrainekrieg: Drohnen als Repeater werden von Mutterschiffen ausgesetzt
    Ukrainekrieg
    Drohnen als Repeater werden von Mutterschiffen ausgesetzt

    Das ukrainische Militär hat einen Weg gefunden, die Reichweite seiner Kamikaze-Drohnen zu verdoppeln.

  2. E-Bikes und E-Scooter: Debatte nach tödlichen Akkubränden in Großbritannien
    E-Bikes und E-Scooter
    Debatte nach tödlichen Akkubränden in Großbritannien

    Elf Menschen sind im vergangenen Jahr in Großbritannien durch brennende Akkus von E-Bikes und E-Scootern gestorben. Nun werden Konsequenzen gefordert.

  3. Frankreich: Russische Onlinekampagne soll Bettwanzenproblem aufbauschen
    Frankreich
    Russische Onlinekampagne soll Bettwanzenproblem aufbauschen

    Gibt es in Frankreich wirklich eine weit verbreitete Bettwanzenplage? Der Regierung zufolge hat Russland das Problem "künstlich verstärkt".

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    • Daily Deals • MindStar: PowerColor Hellhound RX 7900 XTX 889€, Corsair 64 GB DDR5-6000 179€ • MediaMarkt: Wochenendknaller und Android Weeks • Amazon: Notebooks im Angebot • DENON AVR-X2800H + Home 150 599€ • PS5 Slim mit Laufwerk 449€ • Corsair MM200 Extended 19,99€ • TCL 50" QLED 369€ [Werbung]
    •  /