目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

CVE-2022-0811 PoC — cri-o 代码注入漏洞

来源
关联漏洞
标题: cri-o 代码注入漏洞 (CVE-2022-0811)
Description:cri-o是一款用于Kubernetes系统的轻量级容器运行时环境。 cri-o 存在代码注入漏洞,攻击者可以利用该漏洞绕过保护措施并在主机上设置任意内核参数。
Description
Simple webhook to block exploitation of CVE-2022-0811
介绍
# webhook-cve-2022-0811

This is a really simple webhook that just blocks pod creation if malicious
sysctl values are configured.

## Build

```bash
go test
CGO_ENABLED=0 GOOS=linux GOARCH=amd64 GO111MODULE=on go build
```

## Build image an deploy in Minikube

Start minikube:

```bash
minikube start
minikube addons enable registry
```

Build:

```bash
podman build -t localhost:5000/webhook-cve-2022-0811:latest .
podman push --tls-verify=false "$(minikube ip):5000/webhook-cve-2022-0811:latest"
```

Deploy:

```bash
cd kustomize/
kustomize build | kubectl apply -f -
```

## Test

Create the following pod:

```yaml
apiVersion: v1
kind: Pod
metadata:
  name: sysctl-set
  namespace: default
spec:
  securityContext:
   sysctls:
   - name: kernel.shm_rmid_forced
     value: "1+kernel.core_pattern"
  containers:
  - name: test
    image: k8s.gcr.io/pause:3.2
```
文件快照

登录后查看神龙缓存的 POC 文件快照

登录查看
备注
    1. 建议优先通过来源进行访问。
    2. 本地 POC 快照面向订阅用户开放;当原始来源失效或无法访问时,本地镜像作为订阅权益的一部分提供。
    3. 持续抓取、验证、维护这份 POC 档案需要不少投入,因此本地快照已纳入付费订阅。您的订阅是让这份资料能继续走下去的关键,由衷感谢。 查看订阅方案 →