هکرها با کمک آسیب‌پذیریDocker احراز هویت را دور می‌زنند

کمیته رکن چهارم – یک آسیب‌پذیری در Docker Engine به مهاجمان اجازه می‌دهد از احراز هویت عبور کرده و دسترسی غیرمجاز به سیستم‌ها پیدا کنند.

یک آسیب‌پذیری بحرانی‌ با شناسه‌ی CVE-2024-41110 و شدت CVSS:10 در Docker Engine کشف شده است که به مهاجمان اجازه می‌دهد از فرآیند احراز هویت عبور کنند و دسترسی غیرمجاز به سیستم‌ها پیدا کنند. این مشکل، ناشی از یک بازگشت (Regression) در سیستم پلاگین احراز‌هویت Docker بنام AuthZ است. یعنی تغییرات جدیدی که در سیستم احراز هویت اعمال گردیده، باعث شده‌ است یک نقص جدید به وجود بیاید که امکان عبور از احراز هویت بدون بررسی صحیح فراهم شود. به دلیل نقص در سیستم احراز هویت، پلاگین ممکن است درخواست‌هایی را به اشتباه تایید کند که باید رد می‌شدند و می‌تواند باعث اقدامات غیرمجاز شود و امکان افزایش سطح دسترسی به اطلاعات حساس یا قابلیت‌های مدیریتی را فراهم کند.

نسخه‌های خاصی از Docker Engine و Docker Desktop تحت تاثیر آسیب‌پذیری ذکر شده قرار دارند. اگر این آسیب‌پذیری در محیط‌های تولیدی که Docker Engine برای مدیریت و راه‌اندازی کانتینرها استفاده می‌شود، به کار رود می‌تواند عواقب جدی و بزرگی داشته باشد. نسخه v4.32.0 و نسخه‌های قبلی Docker Desktop و همچنین نسخه‌های v19.03.15- v20.10.27 – v23.0.14 – v24.0.9 – v25.0.5 – v26.0.2 – v26.1.4 – v27.0.3 – v27.1.0 و تمام نسخه‌های قبلی Docker Engine از این آسیب‌پذیری در امان نیستند.

به‌روزرسانی Docker Engineبه نسخه‌های بالاتر از v23.0.14 و v27.1.0 و به‌روزرسانی Docker Desktop به نسخه v4.33 باید در دستور کار قرار گیرد و درصورت عدم امکان فوری Docker توصیه می‌شود به صورت موقت پلاگین‌های احراز هویت (AuthZ) غیرفعال شده و دسترسی به Docker API محدود شود. مدیران فناوری اطلاعات سازمان‌ها بهتر است از اصل کمترین امتیاز پیروی کنند و دسترسی به Docker API را فقط به افرادی یا سیستم‌هایی بدهند که واقعا به آن نیاز دارند و به آن‌ها اعتماد دارند و اگر سازمانی از خدمات Docker Business استفاده می‌کند، توصیه می‌شود از ابزار Settings Management استفاده کرده تا تنظیمات امنیتی را به طور یکسان در کل سازمان خود اعمال کند.

منبع : افتانا

درباره نویسنده

پست های مرتبط

پاسخ دهید


خبرگزاری هرانا

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *


Type The Blue Captcha Characters Below.