HeadlinesBriefing favicon HeadlinesBriefing.com

Omarchy: 任意のユーザープロセスはRootに昇格できる

Hacker News •
×

OmarchyのデフォルトDocker設定で重大なセキュリティ脆弱性が特定され、4.0.1バージョンでパッチ当て済みです。この問題は、既定のユーザーがLinux dockerグループに追加されたことにより発生しました。これにより、ユーザーセッション内のあらゆるプロセスが認証なしでRoot権限を昇格させることができます。DockerデーモンがRootとして実行されており、dockerグループのメンバーがアクセスできるSocketをリスンしているためです。 Consequently、ユーザーは'docker run'といったコマンドを実行してホストファイルシステムをマウントし、Root権限を取得でき、実行中のアプリケーションを通じて実効的にマシン全体を compromise することができます。この脆弱性はopt-outのデフォルト設定として導入されましたが、opt-in設定ではありませんでした。ユーザーはセキュリティトレードオフについて十分に通知されていませんでした。4.0.1以前のバージョン、latest 3.xリリースを含むものはすべて影響を受けていました。修正既定の設定からdockerグループのメンバーシップを削除することです。ユーザーは、 seemingly benign user processes を通じた完全なマシン compromise のリスクを軽減するために、直ちにlatestバージョンに更新することを強く推奨します。責任ある divulgation プロセスにより、詳細が公開される前に下位の設定がセキュリティ確保されました。