Rezilion发现了数百个Docker容器镜像的数百存在,这些镜像包含了大多数标准漏洞扫描器和SCA工具都没有检测到的器镜漏洞 。
研究发现,像中下载数百个Docker容器镜像中隐藏着许多高危险性/关键性的隐藏亿次漏洞,这些容器镜像的漏洞量高下载量合计达数十亿次。其中包括已被公开的达数高知名漏洞。 一些隐藏的数百漏洞在野外被积极利用,源码库这些漏洞是器镜CISA已知被利用漏洞合集中的一部分,包括CVE-2021-42013、像中下载CVE-2021-41773、隐藏亿次CVE-2019-17558。漏洞量高 经过研究发现漏洞存在的达数根本原因是无法检测未被软件包管理器管理的软件组件 。 该研究解释了标准漏洞扫描器和SCA工具的数百固有操作方法是高防服务器如何依靠从软件包管理器获取数据来了解扫描环境中存在哪些软件包的 ,这使得它们容易在多种常见情况下遗漏易受攻击的器镜软件包,即软件的像中下载部署方式规避了这些软件包管理器 。 根据该报告 ,规避部署方式的软件包管理器在Docker容器中很常见。研究小组已经发现了超过10万个以绕过软件包管理器的方式部署代码的容器镜像,香港云服务器包括DockerHub的大多数官方容器镜像 。这些容器要么已经包含隐藏的漏洞 ,要么在其中一个组件的漏洞被发现后容易出现隐藏的漏洞。 研究人员确定了四种不同的情况,在这些情况下,软件的部署没有与软件包管理器进行交互,模板下载如应用程序本身 、应用程序所需的运行 、应用程序工作所需的依赖性,以及在容器镜像构建过程结束时没有删除的应用程序部署 ,并展示了隐藏的漏洞如何找到容器镜像。 "我们希望这项研究能让开发者和安全从业者了解这一漏洞的存在 ,这样他们就能采取适当的亿华云行动来减少风险,并推动供应商和开源项目增加对这些类型场景的支持,"Rezilion公司漏洞研究部主任Yotam Perkal说。" 最后需要提醒大家的是,只要漏洞扫描程序和SCA工具无法适应这些情况 ,任何以这种方式安装软件包或可执行文件的容器映像最终都可能包含隐藏漏洞。 |
三星5830耳机的音质和舒适度如何?(探索三星5830耳机的声音表现和佩戴体验)2023年十大数据中心电力和冷却热门新闻系统光盘安装详细教程——让你轻松搭建个性化操作环境(从零开始,一步步教你如何使用系统光盘安装系统)普洛斯数据中心:用核心技术打造算力基础设施范本,为客户提供高效、智能、绿色的算力服务2023年四大绿色数据中心技术趋势热化学储能在为数据中心供电方面潜力有多大?英特尔亮相 2023 开放原子全球开源峰会:秉持全栈软件开放战略,助推科技创新确保数据中心安全必须采取的关键步骤AMD推出AMD Alveo™ V80 计算加速卡:专为内存密集型工作负载设计,满足各种场景应用下的计算加速需求助力新型工业化,曙光启动智慧工业战略网站建设源码库香港物理机亿华云企业服务器云服务器b2b信息平台