TGStat
TGStat
Qidiruv uchun matnni kiriting
Ilg‘or kanal qidiruvi
  • flag Uzbek
    Sayt tili
    flag Russian flag English flag Uzbek
  • Saytga kirish
  • Katalog
    Kanal va guruhlar katalogi Hududiy to‘plamlar Tematik to‘plamlar Платные каналы Kanallar qidiruvi
    Kanal/guruh qo‘shish
  • Reytinglar
    Kanallar reytingi Guruhlar reytingi Postlar reytingi
    Brendlar va shaxslar reytingi
  • Analitika
  • Postlarda qidiruv
  • Telegram'ni kuzatish
  • Targ‘ibot
    Yandex Business orqali reklama TGStat Agency orqali kanallarda reklama TGStat.ru saytida reklama
Лига сисадминов

30 Sep, 13:31

Telegram'da ochish Ulashish Shikoyat qilish

Seccomp в K8s 2/3: обходы и брейкауты

В другом посте я в основном описывал операционную нагрузку от ведения seccomp-профилей и описывал сценарии, где профиль может быть не таким эффективным, как мы думаем. Это тот пост, где я хотел вернуться к взгляду атакующего. У вас есть контейнер. Seccomp включён. Профиль выглядит разумно - нет bpf, нет ptrace, сетевые syscalls ограничены. Что делаем?

Пока я собирал это исследование, я понял, что есть немало ситуаций, где seccomp-фильтр можно обойти. Они делятся на несколько категорий:
- Путаница с архитектурами - вызов заблокированных syscalls через альтернативные ABI или архитектуры CPU, на которые вы не рассчитывали (разбирать не буду: либо очевидно, либо митигация уже есть)
- Кривая настройка профиля - seccomp технически активен, но профиль разрешает больше, чем задумывалось (режим privileged, загрязнение наследованием от runtime, опасные правила, завязанные на capabilities)
- Семантика применения - злоупотребление разницей между SCMP_ACT_KILL (поток) и SCMP_ACT_KILL_PROCESS, или SCMP_ACT_LOG, чтобы прощупать фильтр и не умереть
- Мультиплексирование syscalls - один разрешённый syscall делает работу многих заблокированных.

Дальше поговорим про мультиплексирование. Давайте встанем на место атакующего, у которого RCE в окружении. Давайте даже допустим, что контейнер запущен с CAP ADD ALL, ему выданы все capabilities, и по факту это уже не контейнер. И посмотрим, сможем ли мы обойти seccomp.

https://telegra.ph/Seccomp-v-K8s-23-obhody-i-brejkauty-09-30

#ит_статьи #devops #kubernetes #linux #seccomp #syscall #containers
Seccomp в K8s 2/3: обходы и брейкауты
В другом посте я в основном описывал операционную нагрузку от ведения seccomp-профилей и описывал сценарии, где профиль может быть не таким эффективным, как мы думаем. Это тот пост, где я хотел вернуться к взгляду атакующего. У вас есть контейнер. Seccomp включён. Профиль выглядит разумно - нет bpf,...

1.2k 0 16 18
Katalog
Kanal va guruhlar katalogi Kanallar to‘plamlari Kanallar qidiruvi Kanal/guruh qo‘shish
Reytinglar
Telegram-kanallar reytingi Telegram-guruhlar reytingi Postlar reytingi Brendlar va shaxslar reytingi
API
Statistika API'si Postlar qidiruvi API'si API Callback
Kanallarimiz
@TGStat @TGStat_Chat @telepulse @TGStatAPI
O‘qish
Академия TGStat Telegram tadqiqoti 2019 Telegram tadqiqoti 2021 Telegram tadqiqoti 2023
Kontaktlar
Справочный центр Qo‘llab-quvvatlash Email Vakansiyalar
Har xil narsalar
Foydalanuvchi shartnomasi Maxfiylik siyosati Ommaviy oferta
Botlarimiz
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot