您现在的位置是:电脑教程 >>正文
数百个Docker容器镜像中隐藏漏洞,下载量高达数十亿次
电脑教程12人已围观
简介Rezilion发现了数百个Docker容器镜像的存在,这些镜像包含了大多数标准漏洞扫描器和SCA工具都没有检测到的漏洞。研究发现,数百个Docker容器镜像中隐藏着许多高危险性/关键性的漏洞,这些容 ...
Rezilion发现了数百个Docker容器镜像的数百存在 ,这些镜像包含了大多数标准漏洞扫描器和SCA工具都没有检测到的器镜漏洞 。

研究发现,像中下载数百个Docker容器镜像中隐藏着许多高危险性/关键性的隐藏亿次漏洞 ,这些容器镜像的漏洞量高下载量合计达数十亿次。其中包括已被公开的达数高知名漏洞 。
一些隐藏的数百漏洞在野外被积极利用,源码下载这些漏洞是器镜CISA已知被利用漏洞合集中的一部分 ,包括CVE-2021-42013 、像中下载CVE-2021-41773 、隐藏亿次CVE-2019-17558。漏洞量高
经过研究发现漏洞存在的达数根本原因是无法检测未被软件包管理器管理的软件组件 。
该研究解释了标准漏洞扫描器和SCA工具的数百固有操作方法是模板下载如何依靠从软件包管理器获取数据来了解扫描环境中存在哪些软件包的 ,这使得它们容易在多种常见情况下遗漏易受攻击的器镜软件包,即软件的像中下载部署方式规避了这些软件包管理器。
根据该报告,规避部署方式的软件包管理器在Docker容器中很常见 。研究小组已经发现了超过10万个以绕过软件包管理器的方式部署代码的容器镜像,源码库包括DockerHub的大多数官方容器镜像 。这些容器要么已经包含隐藏的漏洞 ,要么在其中一个组件的漏洞被发现后容易出现隐藏的漏洞 。
研究人员确定了四种不同的情况,在这些情况下 ,软件的部署没有与软件包管理器进行交互 ,高防服务器如应用程序本身、应用程序所需的运行、应用程序工作所需的依赖性,以及在容器镜像构建过程结束时没有删除的应用程序部署 ,并展示了隐藏的漏洞如何找到容器镜像 。
"我们希望这项研究能让开发者和安全从业者了解这一漏洞的存在,这样他们就能采取适当的亿华云行动来减少风险,并推动供应商和开源项目增加对这些类型场景的支持 ,"Rezilion公司漏洞研究部主任Yotam Perkal说 。"
最后需要提醒大家的是 ,只要漏洞扫描程序和SCA工具无法适应这些情况 ,任何以这种方式安装软件包或可执行文件的容器映像最终都可能包含隐藏漏洞。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/467c799525.html
相关文章
聊一聊可解释的反欺诈AI
电脑教程近年来,人工智能飞速发展,并作为强大的创新工具广泛应用于各行各业的无数用例中。然而,巨大的责任通常需要巨大的能力。多亏了AI和机器学习,反欺诈技术变得愈加精确并且比以往发展地更加快速。实时的评分技术可 ...
【电脑教程】
阅读更多利用U盘手动安装ghost系统教程(教你轻松掌握U盘安装ghost系统的步骤和技巧)
电脑教程随着计算机技术的不断发展,越来越多的人开始尝试使用ghost系统来进行电脑重装或系统备份。而使用U盘手动安装ghost系统不仅简便快捷,还可以避免使用光盘驱动器,这在如今的电脑中已经越来越少见了。本文 ...
【电脑教程】
阅读更多GTX970雷暴鲨(突破极限的显卡,为你的游戏体验带来新飞跃)
电脑教程在如今电子游戏行业的高速发展中,显卡的性能对于玩家而言变得愈发重要。GTX970雷暴鲨凭借其出色的性能和强大的功能成为了众多游戏玩家追捧的对象。本文将深入探讨这款显卡的性能表现以及其给用户带来的卓越游 ...
【电脑教程】
阅读更多
热门文章
最新文章
友情链接
- 小米Note2(小米Note2在市场上受到广泛关注,销量持续飙升)
- vivo 短视频用户访问体验优化实践
- 华硕ZX53VW散热能力解析(性能炸裂,散热不退步!)
- 解决未安装音频输出设备的问题(如何在没有音频输出设备的情况下获得音频输出?)
- 索尼笔记本装机教程(一步步教您如何在索尼笔记本上进行硬件升级和软件安装)
- 小米Note使用技巧汇总
- 三星ProC5(性能卓越,操作简便,带给你高效工作体验)
- HTC M8口袋模式如何开启
- 电脑连接宽带教程-一步步教你如何连接宽带网络(简单易懂的连接宽带教程,助您快速上网畅享互联网世界)
- 如何更换联想Ideapad720s键盘(简单、快速、有效,轻松替换您的键盘) 云服务器网站建设源码库b2b信息平台企业服务器亿华云香港物理机