您现在的位置是:电脑教程 >>正文
数百个Docker容器镜像中隐藏漏洞,下载量高达数十亿次
电脑教程4人已围观
简介Rezilion发现了数百个Docker容器镜像的存在,这些镜像包含了大多数标准漏洞扫描器和SCA工具都没有检测到的漏洞。研究发现,数百个Docker容器镜像中隐藏着许多高危险性/关键性的漏洞,这些容 ...
Rezilion发现了数百个Docker容器镜像的数百存在,这些镜像包含了大多数标准漏洞扫描器和SCA工具都没有检测到的器镜漏洞。

研究发现 ,像中下载数百个Docker容器镜像中隐藏着许多高危险性/关键性的隐藏亿次漏洞 ,这些容器镜像的漏洞量高下载量合计达数十亿次。其中包括已被公开的达数高知名漏洞 。
一些隐藏的数百漏洞在野外被积极利用,高防服务器这些漏洞是器镜CISA已知被利用漏洞合集中的一部分,包括CVE-2021-42013 、像中下载CVE-2021-41773、隐藏亿次CVE-2019-17558。漏洞量高
经过研究发现漏洞存在的达数根本原因是无法检测未被软件包管理器管理的软件组件 。
该研究解释了标准漏洞扫描器和SCA工具的数百固有操作方法是模板下载如何依靠从软件包管理器获取数据来了解扫描环境中存在哪些软件包的 ,这使得它们容易在多种常见情况下遗漏易受攻击的器镜软件包,即软件的像中下载部署方式规避了这些软件包管理器。
根据该报告,规避部署方式的软件包管理器在Docker容器中很常见。研究小组已经发现了超过10万个以绕过软件包管理器的方式部署代码的容器镜像,亿华云包括DockerHub的大多数官方容器镜像。这些容器要么已经包含隐藏的漏洞,要么在其中一个组件的漏洞被发现后容易出现隐藏的漏洞 。
研究人员确定了四种不同的情况 ,在这些情况下 ,软件的部署没有与软件包管理器进行交互,源码库如应用程序本身、应用程序所需的运行、应用程序工作所需的依赖性,以及在容器镜像构建过程结束时没有删除的应用程序部署 ,并展示了隐藏的漏洞如何找到容器镜像 。
"我们希望这项研究能让开发者和安全从业者了解这一漏洞的存在 ,这样他们就能采取适当的建站模板行动来减少风险 ,并推动供应商和开源项目增加对这些类型场景的支持 ,"Rezilion公司漏洞研究部主任Yotam Perkal说。"
最后需要提醒大家的是 ,只要漏洞扫描程序和SCA工具无法适应这些情况,任何以这种方式安装软件包或可执行文件的容器映像最终都可能包含隐藏漏洞 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/356c699637.html
相关文章
新发现的浏览器漏洞允许覆盖剪贴板内容 可能严重影响加密货币安全
电脑教程一个影响Chrome、Firefox和Safari的浏览器漏洞在最近的Chrome软件发布后被发现。Google开发人员发现了这个基于剪贴板的攻击,当用户访问一个被攻击的网页时,恶意网站可以覆盖用户的 ...
【电脑教程】
阅读更多检测和控制影子IT的五个步骤
电脑教程企业的员工通常希望使用最好的工具来完成他们的工作。对于大多数员工来说,这通常意味着使用在线SaaS应用程序,但这些应用程序和工具可能没有得到企业IT部门的批准和许可。许多员工正在使用影子IT(或者现 ...
【电脑教程】
阅读更多如何利用人工智能做好端点防护
电脑教程在互联网尚未普及的时代,机构唯一需要担心的就是内网中员工使用的办公电脑。而现在,远不只是在写字楼,员工会在机场、咖啡店、酒店办公,由于疫情时代,居家办公更是常态。与在公司内网上对终端进行保护相比,居家 ...
【电脑教程】
阅读更多
热门文章
最新文章
友情链接
- 三星5830耳机的音质和舒适度如何?(探索三星5830耳机的声音表现和佩戴体验)
- Tars-Cpp 协程实现分析
- 数据中心的可持续性如何改变IT行业
- 数据中心如何进行有效的水管理?
- 凌华智能工业级迷你计算机与全机IP69K防水触控计算机荣获台湾省台湾精品奖
- 无锡小希捷(以小希捷为引领,发现无锡的美丽与创新)
- IBM推出高能效NorthPole机器学习处理器
- 2025年数据中心技术趋势展望:异构计算替代通用计算,液冷散热成为“标配”
- 普洛斯数据中心:用核心技术打造算力基础设施范本,为客户提供高效、智能、绿色的算力服务
- 精通Nginx配置,实现高效精准的流量限制策略 b2b信息平台企业服务器网站建设云服务器源码库香港物理机亿华云