9月4日、Linux コミュニティにより、カーネルの脆弱性 (CVE-2020-14386) が公開されました。この脆弱性は、Linux カーネルのファイル net/packet/af_packet.c に存在します。攻撃者がこの脆弱性を悪用すると、境界外書き込みを実行し、権限昇格またはコンテナエスケープにつながる可能性があります。
脆弱性情報
CVE識別子: CVE-2020-14386
脆弱性の深刻度: 高
影響を受けるバージョン:
この脆弱性は、カーネルバージョンが 4.6 より新しい Linux ディストリビューションに影響します。
影響を受ける ECS イメージには、以下が含まれます。
Alibaba Cloud Linux 2.1903 (旧称 Aliyun Linux 2.1903)
CentOS 8
Red Hat Enterprise Linux 8
Debian 9/10
OpenSUSE 15
SUSE Linux Enterprise Server 12/15
Ubuntu 18.04/20.04
説明
CVE-2020-14386 は、カーネルモジュールのメモリオーバーフローの脆弱性です。カーネルバージョンが 4.6 より新しい Linux システムでは、Kubernetes (K8s) または Docker コンテナ内のユーザーを含む非特権ユーザーが、境界外書き込みをトリガーし、権限昇格またはコンテナエスケープにつながる可能性があります。
セキュリティに関する推奨事項
速やかに最新の公式パッチを適用してください。
ソリューション
Alibaba Cloud Linux 2.1903 (旧称 Aliyun Linux 2.1903) の修正:
次のいずれかの方法でカーネルをアップグレードします。
次のコマンドを実行して、カーネルをパッチ適用済みバージョンにアップグレードします。
yum -y install kernel-4.19.91-21.2.al7次のコマンドを実行して、カーネルを最新バージョンにアップグレードします。
yum -y update kernel
次のコマンドを実行して、システムを再起動します。
reboot
その他のパブリックイメージをアップグレードするには、SUSE Linux Enterprise Server、Ubuntu、およびDebianのアドバイザリをご参照ください。
発表元
Alibaba Cloud Computing Co., Ltd.