色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

淺析無根容器的結(jié)構(gòu)和漏洞

如意 ? 來源:FreeBuf ? 作者:FreeBuf ? 2020-07-02 10:44 ? 次閱讀

隨著云計算的發(fā)展,容器變得越來越流行,同時也產(chǎn)生了實現(xiàn)容器的新方案,其中之一就是無根容器。無根容器是不需要root即可創(chuàng)建得容器,盡管無根容器在安全方面具有優(yōu)勢,但它們?nèi)栽跍y試開發(fā)中。本文介紹了無根容器的內(nèi)部結(jié)構(gòu),并分析了無根容器網(wǎng)絡(luò)組件中的漏洞。

無根容器

無根容器與常規(guī)容器相同,區(qū)別在于它們不需要root即可形成。無根容器仍處于早期階段,無根容器出現(xiàn)的原因有很多。

添加新的安全層。 如果容器運(yùn)行時受到攻擊,攻擊者將無法獲得主機(jī)的root特權(quán)。

允許多個非特權(quán)用戶在同一臺計算機(jī)上運(yùn)行容器。

允許隔離嵌套容器。

Linux內(nèi)核的一項新開發(fā)使此方案成為可能,允許無特權(quán)的用戶創(chuàng)建新的用戶空間。 當(dāng)用戶創(chuàng)建并輸入新的用戶空間時,他將成為該空間的root用戶,并獲得生成容器所需的大多數(shù)特權(quán)。

網(wǎng)絡(luò)連接

為了允許容器聯(lián)網(wǎng),通常創(chuàng)建虛擬以太網(wǎng)設(shè)備(VETH)負(fù)責(zé)聯(lián)網(wǎng)。 但只有root才有權(quán)創(chuàng)建此類設(shè)備,主要的解決方案是Slirp和LXC-user-nic

(1) Slirp

Slirp最初被設(shè)計為面向非特權(quán)用戶的Internet連接。 隨著時間的流逝,它成為虛擬機(jī)和仿真器(包括著名的QEMU)的網(wǎng)絡(luò)堆棧,可對其修改調(diào)整以啟用無根容器中網(wǎng)絡(luò)連接。它把容器用戶和網(wǎng)絡(luò)名稱空間分開并創(chuàng)默認(rèn)路由設(shè)備。 然后,它將設(shè)備的文件傳遞給默認(rèn)網(wǎng)絡(luò)名稱空間的父級,使其可以與容器和Internet進(jìn)行通信

(2) LXC-User-Nic

另一種方法是運(yùn)行setuid創(chuàng)建VETH設(shè)備。 盡管它可以啟用容器內(nèi)的聯(lián)網(wǎng)功能,但是它會要求容器文件以root權(quán)限運(yùn)行。

存儲管理

容器的復(fù)雜元素之一是存儲管理。 默認(rèn)情況下,容器使用Overlay2(或Overlay)創(chuàng)建文件系統(tǒng),但是無根容器不能做到這一點(diǎn),大多數(shù)Linux不允許在用戶名稱空間中安裝overlay文件系統(tǒng)。解決方案是使用其他驅(qū)動程序,例如VFS存儲驅(qū)動程序。雖然有效但效率低。更好的解決方案是創(chuàng)建新的存儲驅(qū)動程序,適應(yīng)無根容器的需求。

兼容狀態(tài)

以下容器引擎支持以下組件無根容器:

安全分析

從安全角度來看,無根容器中的漏洞還是配置錯誤都會導(dǎo)致容器中軟件受到破壞,應(yīng)該始終以有限特權(quán)運(yùn)行軟件,當(dāng)漏洞產(chǎn)生時,影響將降至最低。LXE-user-nic具有多個漏洞,攻擊者可利用漏洞提權(quán),例如CVE-2017-5985和CVE-2018-6556。Slirp近年來也披露了多個漏洞。

Slirp – CVE-2020-1983:

在對該軟件進(jìn)行模糊測試時,發(fā)現(xiàn)了一個可能導(dǎo)致Slirp崩潰的漏洞。該漏洞分配編號為CVE-2020-1983。

這個問題與Slirp如何管理IP碎片有關(guān)。 IP數(shù)據(jù)包的最大大小為65,535字節(jié),錯誤是Slirp無法驗證分段IP數(shù)據(jù)包的大小,當(dāng)它對大于65,535的數(shù)據(jù)包進(jìn)行分段時就會會崩潰。

libslirp中的其他漏洞可在容器上執(zhí)行代碼,甚至可從容器逃逸到主機(jī)以及其他容器。2020年發(fā)現(xiàn)了兩個此類漏洞:CVE-2020-8608和CVE-2020-7039,受影響的Slirp版本是4.0.0至4.2.0。

總結(jié)

無根容器提供了一種新的容器解決方案,該方法增加了安全層。 它會成為云容器中的下一個演變方向。雖然無根容器仍然存在許多局限性,其功能仍處于試驗開發(fā)中,隨著時間和技術(shù)的發(fā)展,無根容器可以完全發(fā)揮作用并代替?zhèn)鹘y(tǒng)容器。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 容器
    +關(guān)注

    關(guān)注

    0

    文章

    499

    瀏覽量

    22091
  • 漏洞
    +關(guān)注

    關(guān)注

    0

    文章

    204

    瀏覽量

    15404
  • root
    +關(guān)注

    關(guān)注

    1

    文章

    86

    瀏覽量

    21405
收藏 人收藏

    評論

    相關(guān)推薦

    華為通過BSI全球首批漏洞管理體系認(rèn)證

    近日,華為通過全球權(quán)威標(biāo)準(zhǔn)機(jī)構(gòu)BSI漏洞管理體系認(rèn)證,涵蓋了ISO/IEC 27001信息安全管理、ISO/IEC 29147漏洞披露及ISO/IEC 30111漏洞處理流程三大國際標(biāo)準(zhǔn)。華為憑借其
    的頭像 發(fā)表于 01-16 11:15 ?175次閱讀
    華為通過BSI全球首批<b class='flag-5'>漏洞</b>管理體系認(rèn)證

    常見的漏洞分享

    #SPF郵件偽造漏洞 windows命令: nslookup -type=txt xxx.com linux命令: dig -t txt huawei.com 發(fā)現(xiàn)spf最后面跟著~all,代表有
    的頭像 發(fā)表于 11-21 15:39 ?212次閱讀
    常見的<b class='flag-5'>漏洞</b>分享

    技術(shù)科普 | 芯片設(shè)計中的LEF文件淺析

    技術(shù)科普 | 芯片設(shè)計中的LEF文件淺析
    的頭像 發(fā)表于 11-13 01:03 ?323次閱讀
    技術(shù)科普 | 芯片設(shè)計中的LEF文件<b class='flag-5'>淺析</b>

    村田多層陶瓷電容器的基本結(jié)構(gòu)

    、PC、家用電器等各類電子設(shè)備中。本文將詳細(xì)介紹村田多層陶瓷電容器的基本結(jié)構(gòu)及其特點(diǎn)。 村田多層陶瓷電容器的基本結(jié)構(gòu) 村田多層陶瓷電容器的基
    的頭像 發(fā)表于 11-05 15:42 ?347次閱讀

    超級電容器和普通電容器的區(qū)別

    超級電容器(Supercapacitor)和普通電容器(Capacitor)都是電子設(shè)備中用于儲存和釋放電能的元件,但它們在結(jié)構(gòu)、工作原理、性能參數(shù)和應(yīng)用領(lǐng)域上有著顯著的不同。 在現(xiàn)代電子技術(shù)中
    的頭像 發(fā)表于 09-27 10:27 ?1513次閱讀

    漏洞掃描一般采用的技術(shù)是什么

    漏洞掃描是一種安全實踐,用于識別計算機(jī)系統(tǒng)、網(wǎng)絡(luò)或應(yīng)用程序中的安全漏洞。以下是一些常見的漏洞掃描技術(shù): 自動化漏洞掃描 : 網(wǎng)絡(luò)掃描 :使用自動化工具掃描網(wǎng)絡(luò)中的設(shè)備,以識別開放的端口
    的頭像 發(fā)表于 09-25 10:27 ?420次閱讀

    漏洞掃描的主要功能是什么

    漏洞掃描是一種網(wǎng)絡(luò)安全技術(shù),用于識別計算機(jī)系統(tǒng)、網(wǎng)絡(luò)或應(yīng)用程序中的安全漏洞。這些漏洞可能被惡意用戶利用來獲取未授權(quán)訪問、數(shù)據(jù)泄露或其他形式的攻擊。漏洞掃描的主要功能是幫助組織及時發(fā)現(xiàn)并
    的頭像 發(fā)表于 09-25 10:25 ?463次閱讀

    常見的服務(wù)器容器漏洞類型匯總

    常見的服務(wù)器容器包括KubeSphere、Tomcat、Nginx、Apache等,它們在提供便捷的服務(wù)部署和靈活的網(wǎng)絡(luò)功能的同時,也可能存在著一定的安全風(fēng)險。這些容器漏洞可能導(dǎo)致數(shù)據(jù)泄露、權(quán)限被非授權(quán)訪問甚至系統(tǒng)被完全控制。
    的頭像 發(fā)表于 08-29 10:39 ?268次閱讀

    內(nèi)核程序漏洞介紹

    電子發(fā)燒友網(wǎng)站提供《內(nèi)核程序漏洞介紹.pdf》資料免費(fèi)下載
    發(fā)表于 08-12 09:38 ?0次下載

    耦合電容器的作用與結(jié)構(gòu)

    在電力系統(tǒng)高頻通道中,耦合電容器是一種至關(guān)重要的設(shè)備。它不僅在電力網(wǎng)絡(luò)中傳遞信號,還在多個方面發(fā)揮著關(guān)鍵作用,如實現(xiàn)載波、通訊、測量、控制、保護(hù)及抽取電能等。本文將深入探討耦合電容器的作用、結(jié)構(gòu)以及其在電力系統(tǒng)中的應(yīng)用,以期為讀
    的頭像 發(fā)表于 05-24 14:51 ?799次閱讀

    高壓脈沖電容器與普通電容器的區(qū)別

    容器,作為電子電路中不可或缺的基礎(chǔ)元件,其種類繁多,功能各異。其中,高壓脈沖電容器與普通電容器在性能、結(jié)構(gòu)、應(yīng)用領(lǐng)域等方面均存在顯著的差異。本文旨在深入探討高壓脈沖電
    的頭像 發(fā)表于 05-22 16:02 ?1258次閱讀

    微軟五月補(bǔ)丁修復(fù)61個安全漏洞,含3個零日漏洞

    值得注意的是,此次修復(fù)并不包含5月2日修復(fù)的2個微軟Edge漏洞以及5月10日修復(fù)的4個漏洞。此外,本月的“補(bǔ)丁星期二”活動還修復(fù)了3個零日漏洞,其中2個已被證實被黑客利用進(jìn)行攻擊,另一個則是公開披露的。
    的頭像 發(fā)表于 05-15 14:45 ?745次閱讀

    什么是Mesh?Mesh組網(wǎng)拓?fù)?b class='flag-5'>結(jié)構(gòu)淺析

    什么是Mesh?Mesh組網(wǎng)拓?fù)?b class='flag-5'>結(jié)構(gòu)淺析? Mesh(網(wǎng)狀結(jié)構(gòu))是一種網(wǎng)絡(luò)拓?fù)?b class='flag-5'>結(jié)構(gòu),它由多個節(jié)點(diǎn)相互連接而成,每個節(jié)點(diǎn)都可以直接與其他節(jié)點(diǎn)通信。與其他拓?fù)?/div>
    的頭像 發(fā)表于 02-04 14:07 ?3209次閱讀

    薄膜電容器基本介紹

    交聯(lián)、電源噪聲旁路(反向交聯(lián))等場合。目錄一、基本結(jié)構(gòu)二、基本特征三、金屬化薄膜電容器四、使用薄膜電容器的注意事項一、基本結(jié)構(gòu)薄膜電容器的內(nèi)
    的頭像 發(fā)表于 02-02 15:12 ?2622次閱讀
    薄膜電<b class='flag-5'>容器</b>基本介紹

    法拉電容器和電解電容器有何區(qū)別?

    法拉電容器和電解電容器有何區(qū)別? 法拉電容器和電解電容器是兩種常見的電容器類型,在結(jié)構(gòu)、工作原理
    的頭像 發(fā)表于 02-02 13:36 ?2733次閱讀
    主站蜘蛛池模板: AV色蜜桃一区二区三区| 日本片bbbxxx| 99在线观看免费视频| 芳草地在线观看免费观看| 扒开 浓密 毛| 扒开黑女人p大荫蒂老女人| 国产福利不卡在线视频| 国产成人精品男人免费| 国产a级午夜毛片| 国产成人在线视频| 美国ZOOM动物在线观看| 久久棋牌评测| 麻美ゆま夫の目の前で犯| 色婷婷我要去我去也| 四虎4hu亚洲精品| 喜马拉雅听书免费版| 无码137片内射在线影院| 亚洲AV精品无码成人| 亚洲中文字幕手机版| 1V1各种PLAY女主被肉| 91免费永久在线地址| couo福利姬图库| 国产露脸无码A区久久| 九色PORNY真实丨国产大胸| 久久综合九色综合国产| 求个av网站| 天天夜夜草草久久亚洲香蕉| 亚洲精品一卡二卡三卡四卡2021| 亚洲无线观看国产| caoporn 超碰免费视频| 久久se视频精品视频在线| 男人把女人桶到高潮嗷嗷叫| 女子扒开腿让男生桶爽| 日韩亚洲视频一区二区三区| 亚洲欧美综合中文| SORA是什么意思| 国产亚洲精品久久久久久一区二区| 97在线超碰免费视频| 苍井空小公主qvod| 国产人妻XXXX精品HD电影| 久久精品影视|