日日操夜夜添-日日操影院-日日草夜夜操-日日干干-精品一区二区三区波多野结衣-精品一区二区三区高清免费不卡

公告:魔扣目錄網(wǎng)為廣大站長提供免費(fèi)收錄網(wǎng)站服務(wù),提交前請(qǐng)做好本站友鏈:【 網(wǎng)站目錄:http://www.ylptlb.cn 】, 免友鏈快審服務(wù)(50元/站),

點(diǎn)擊這里在線咨詢客服
新站提交
  • 網(wǎng)站:51998
  • 待審:31
  • 小程序:12
  • 文章:1030137
  • 會(huì)員:747

數(shù)百個(gè)Docker容器鏡像中隱藏著許多高危險(xiǎn)性/關(guān)鍵性的漏洞,這些容器鏡像的下載量合計(jì)達(dá)數(shù)十億次。

Rezilion發(fā)現(xiàn)了數(shù)百個(gè)Docker容器鏡像的存在,這些鏡像包含了大多數(shù)標(biāo)準(zhǔn)漏洞掃描器和SCA工具都沒有檢測(cè)到的漏洞。

研究發(fā)現(xiàn),數(shù)百個(gè)Docker容器鏡像中隱藏著許多高危險(xiǎn)性/關(guān)鍵性的漏洞,這些容器鏡像的下載量合計(jì)達(dá)數(shù)十億次。其中包括已被公開的高知名漏洞。

一些隱藏的漏洞在野外被積極利用,這些漏洞是CISA已知被利用漏洞合集中的一部分,包括CVE-2021-42013、CVE-2021-41773、CVE-2019-17558。

經(jīng)過研究發(fā)現(xiàn)漏洞存在的根本原因是無法檢測(cè)未被軟件包管理器管理的軟件組件。

該研究解釋了標(biāo)準(zhǔn)漏洞掃描器和SCA工具的固有操作方法是如何依靠從軟件包管理器獲取數(shù)據(jù)來了解掃描環(huán)境中存在哪些軟件包的,這使得它們?nèi)菀自诙喾N常見情況下遺漏易受攻擊的軟件包,即軟件的部署方式規(guī)避了這些軟件包管理器。

根據(jù)該報(bào)告,規(guī)避部署方式的軟件包管理器在Docker容器中很常見。研究小組已經(jīng)發(fā)現(xiàn)了超過10萬個(gè)以繞過軟件包管理器的方式部署代碼的容器鏡像,包括DockerHub的大多數(shù)官方容器鏡像。這些容器要么已經(jīng)包含隱藏的漏洞,要么在其中一個(gè)組件的漏洞被發(fā)現(xiàn)后容易出現(xiàn)隱藏的漏洞。

研究人員確定了四種不同的情況,在這些情況下,軟件的部署沒有與軟件包管理器進(jìn)行交互,如應(yīng)用程序本身、應(yīng)用程序所需的運(yùn)行、應(yīng)用程序工作所需的依賴性,以及在容器鏡像構(gòu)建過程結(jié)束時(shí)沒有刪除的應(yīng)用程序部署,并展示了隱藏的漏洞如何找到容器鏡像。

"我們希望這項(xiàng)研究能讓開發(fā)者和安全從業(yè)者了解這一漏洞的存在,這樣他們就能采取適當(dāng)?shù)男袆?dòng)來減少風(fēng)險(xiǎn),并推動(dòng)供應(yīng)商和開源項(xiàng)目增加對(duì)這些類型場景的支持,"Rezilion公司漏洞研究部主任Yotam Perkal說。"

最后需要提醒大家的是,只要漏洞掃描程序和SCA工具無法適應(yīng)這些情況,任何以這種方式安裝軟件包或可執(zhí)行文件的容器映像最終都可能包含'隱藏'漏洞。

分享到:
標(biāo)簽:Docker
用戶無頭像

網(wǎng)友整理

注冊(cè)時(shí)間:

網(wǎng)站:5 個(gè)   小程序:0 個(gè)  文章:12 篇

  • 51998

    網(wǎng)站

  • 12

    小程序

  • 1030137

    文章

  • 747

    會(huì)員

趕快注冊(cè)賬號(hào),推廣您的網(wǎng)站吧!
最新入駐小程序

數(shù)獨(dú)大挑戰(zhàn)2018-06-03

數(shù)獨(dú)一種數(shù)學(xué)游戲,玩家需要根據(jù)9

答題星2018-06-03

您可以通過答題星輕松地創(chuàng)建試卷

全階人生考試2018-06-03

各種考試題,題庫,初中,高中,大學(xué)四六

運(yùn)動(dòng)步數(shù)有氧達(dá)人2018-06-03

記錄運(yùn)動(dòng)步數(shù),積累氧氣值。還可偷

每日養(yǎng)生app2018-06-03

每日養(yǎng)生,天天健康

體育訓(xùn)練成績?cè)u(píng)定2018-06-03

通用課目體育訓(xùn)練成績?cè)u(píng)定