Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2023-02006

CVSS: 6.8
24.03.2023

Уязвимость режима Swarm Mode демона dockerd программного средства для создания систем контейнерной изоляции Moby и среды выполнения контейнеров Mirantis Container Runtime, позволяющая нарушителю оказать воздействие на целостность защищаемой информации

Уязвимость режима Swarm Mode демона dockerd программного средства для создания систем контейнерной изоляции Moby и среды выполнения контейнеров Mirantis Container Runtime связана с использованием незащищенного альтернативного канала. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, оказать воздействие на целостность защищаемой информации путем отправки незашифрованных пакетов
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 24.03.2023
Класс уязвимости: Уязвимость архитектуры
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Несанкционированный сбор информации
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для Moby:
https://github.com/moby/moby/releases
https://github.com/moby/moby/security/advisories/GHSA-6wrf-mxfj-pf5p

Для Mirantis Container Runtime:
https://docs.mirantis.com/mcr/20.10/release-notes/20-10-16.html

Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Компенсирующие меры:
1) Заблокируйте доступ к порту VXLAN (по умолчанию UDP-порт 4789) для входящего трафика, чтобы предотвратить внедрение всех пакетов VXLAN. Например: iptables -I INPUT -m udp —-dport 4789 -m policy --dir in --pol none -j DROP;
2) В многоузловых кластерах разверните глобальный контейнер «pause» для каждой зашифрованной оверлейной сети на каждом узле. Например, используйте: registry.k8s.io/pause и службу --mode global;
3) Для кластера с одним узлом не используйте оверлейные сети любого типа. Мостовые сети обеспечивают одинаковую связность на одном узле и не имеют многоузловых функций.
Функция overlay режима Swarm Mode реализована с использованием оверлейной сети, но ее можно отключить, опубликовав порты в host режиме вместо режима ingress (позволив использовать внешний балансировщик нагрузки) и удалив сеть ingress.

Для ОС Astra Linux Special Edition 1.7:
обновить пакет docker.io до 24.0.2+astra14 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-1023SE17

Для Astra Linux Special Edition 4.7:
обновить пакет docker.io до 24.0.2+ci1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-0416SE47

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-420 The product protects a primary channel, but it does not use the same level of protection for an alternate channel.
CWE-636 When the product encounters an error condition or failure, its design requires it to fall back to a state that is less secure than other options that are available, such as selecting the weakest encryption algorithm or using the most permissive access control restrictions.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2023-28842 moby/moby's dockerd daemon encrypted overlay network with a single endpoint is unauthenticated

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
5.4 MEDIUM 2.0 AV:N/AC:H/Au:N/C:N/I:C/A:N
6.8 MEDIUM 3.0 AV:N/AC:H/PR:N/UI:N/S:C/C:N/I:H/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2023-28842
Вендор:
  • ООО «Ред Софт»
  • ООО «РусБИТех-Астра»
  • Moby Project
  • Mirantis, Inc.
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
Наименование ПО:
  • РЕД ОС
  • Astra Linux Special Edition
  • Moby
  • Mirantis Container Runtime
Версия ПО:
  • 7.3 (РЕД ОС)
  • 1.7 (Astra Linux Special Edition)
  • 4.7 (Astra Linux Special Edition)
  • до 20.10.24 (Moby)
  • до 20.10.16 (Mirantis Container Runtime)
  • от 23.0.0 до 23.0.3 (Moby)
ОС и аппаратные платформы:
  • РЕД ОС (7.3)
  • Astra Linux Special Edition (1.7)
  • Astra Linux Special Edition (4.7)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.