CrackArmor: ni sårbarheter i AppArmor gir root og containerutbrudd

Qualys har offentliggjort ni sårbarheter samlet under navnet CrackArmor i AppArmor, sikkerhetsmekanismen som er slått på som standard i blant annet Ubuntu og Debian. Feilene har eksistert siden 2017, fra versjon v4.11, og berører ifølge forskerne over 12,6 millioner virksomhetssystemer. De kan gi rettighetseskalering til root og gjøre det mulig å bryte ut av containere. Det finnes foreløpig ingen offisielle CVE-numre, men Qualys har samarbeidet med Ubuntu, Debian og SUSE om rettelser før publisering.

Hva det betyr for virksomheten

Dette er ikke en inngangsdør, men en trappeheis: en angriper som allerede har fått fotfeste med lave rettigheter, kan bli root eller komme seg ut av en container og over på verten. I containeriserte miljøer der isolasjonen mellom kunder eller miljøer hviler på nettopp AppArmor, faller en av de bærende antakelsene bort. Det gjør en ellers begrenset hendelse til en alvorlig en.

Berigo anbefaler

  • Legg inn siste kjernepakker fra Ubuntu, Debian eller SUSE på berørte systemer, og prioriter verter som kjører containere fra flere miljøer.
  • Kartlegg hvor dere faktisk baserer isolasjon på AppArmor, og noter det som en forutsetning i arkitekturdokumentasjonen.
  • Reduser antall prosesser som kjører med unødvendige rettigheter, slik at et fotfeste gir mindre å bygge videre på.
  • Følg med på at CVE-numre tildeles i etterkant, og oppdater sårbarhetsoversikten når de kommer.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt