Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от opennews (??), 20-Авг-18, 10:07 | ||
Раскрыты (https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2018-10892) сведения об уязвимости (https://github.com/moby/moby/pull/37404) (CVE-2018-10892 (https://security-tracker.debian.org/tracker/CVE-2018-10892)) в инструментарии управления контейнерами Docker. Проблема вызвана тем, что Docker не фильтрует из отображаемого внутри контейнеров пространства /proc подкаталог /proc/acpi, что позволяет из контейнера изменять режимы работы оборудования, например, включать и выключать Bluetooth (echo "enable" >/proc/acpi/ibm/bluetooth), активировать подсветку клавиатуры (echo 2 >/proc/acpi/ibm/kbdlight) и т.п. Дистрибутивы с appArmor (https://bugzilla.novell.com/show_bug.cgi?id=CVE-2018-10892) и SELinux (https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2018-10892), включенном в режиме "enforcing", эффективно блокируют данную проблему. | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения по теме | [Сортировка по времени | RSS] |
1. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +3 +/– | |
Сообщение от Аноним (1), 20-Авг-18, 10:07 | ||
Epic Fail товарищи | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
11. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +15 +/– | |
Сообщение от Аноним (-), 20-Авг-18, 11:13 | ||
Контейнеры... Изоляция... LOL. | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
17. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от Аноним (17), 20-Авг-18, 11:34 | ||
>>Контейнеры... Изоляция... LOL. | ||
Ответить | Правка | ^ к родителю #11 | Наверх | Cообщить модератору |
46. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от Ivan_83 (ok), 20-Авг-18, 13:26 | ||
Так с интела пора валить. | ||
Ответить | Правка | ^ к родителю #17 | Наверх | Cообщить модератору |
61. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +3 +/– | |
Сообщение от Anonymouss (?), 20-Авг-18, 16:33 | ||
На докер, да. | ||
Ответить | Правка | ^ к родителю #46 | Наверх | Cообщить модератору |
20. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +20 +/– | |
Сообщение от Аноним (-), 20-Авг-18, 11:41 | ||
> Контейнеры... Изоляция... LOL. | ||
Ответить | Правка | ^ к родителю #11 | Наверх | Cообщить модератору |
58. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от anonymous (??), 20-Авг-18, 16:14 | ||
Контейнер != изоляция. Docker контейнер, но без изоляции. | ||
Ответить | Правка | ^ к родителю #11 | Наверх | Cообщить модератору |
59. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +2 +/– | |
Сообщение от Аноним (59), 20-Авг-18, 16:18 | ||
какой смысл тогда в контейнере? вот у vz и изоляция, и контейнеры настоящие. | ||
Ответить | Правка | ^ к родителю #58 | Наверх | Cообщить модератору |
65. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | –1 +/– | |
Сообщение от Аноним (-), 20-Авг-18, 17:33 | ||
> какой смысл тогда в контейнере? вот у vz и изоляция, и контейнеры настоящие. | ||
Ответить | Правка | ^ к родителю #59 | Наверх | Cообщить модератору |
66. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +6 +/– | |
Сообщение от Аноним (66), 20-Авг-18, 18:04 | ||
А docker прямо приспособлен к прудукшену по самые помидоры! Щаз: https://habr.com/post/346430 . Агрессивной рекламой запудрили мозг умам неокрепшим, пока поймут, что этот docker-фуфел чистейшей воды, пройдёт время. И да, jail-ы и zone-ы где надо, во-первых, как раз используются, во вторых, только они и используются. Но фанатам docker-a об этом неизвестно ибо таковых к тем системам на пушечный выстрел не подпускают, не доросли ещё. | ||
Ответить | Правка | ^ к родителю #65 | Наверх | Cообщить модератору |
85. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от лютый охохоня (?), 21-Авг-18, 07:28 | ||
Докер используют в основном для шедулинга ресурсов тысяч серверов, например одноглазики ру, а изоляция там особо не нужна. ОпенВЗ на дешёвых впс тарифах приплетать не надо, оно совсем для другого | ||
Ответить | Правка | ^ к родителю #66 | Наверх | Cообщить модератору |
73. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +3 +/– | |
Сообщение от шухер (?), 20-Авг-18, 20:43 | ||
OpenVZ используется тучей хостеров vds/vps | ||
Ответить | Правка | ^ к родителю #65 | Наверх | Cообщить модератору |
119. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +1 +/– | |
Сообщение от Michael Shigorin (ok), 21-Авг-18, 23:23 | ||
> Теоретические академподелки, не приспособленные для продакшена | ||
Ответить | Правка | ^ к родителю #65 | Наверх | Cообщить модератору |
67. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +1 +/– | |
Сообщение от Аноний (?), 20-Авг-18, 18:20 | ||
Переносимость. Изоляция часто мешает, например без танцев с бубнов нельзя получить доступ к файлам. | ||
Ответить | Правка | ^ к родителю #59 | Наверх | Cообщить модератору |
110. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | –2 +/– | |
Сообщение от Аноним (110), 21-Авг-18, 17:33 | ||
давайте вы не будете раскатывать о VZ который по сути прослойка поверх namespace + cgroups.. | ||
Ответить | Правка | ^ к родителю #59 | Наверх | Cообщить модератору |
111. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +2 +/– | |
Сообщение от Wladmis (ok), 21-Авг-18, 19:51 | ||
> давайте вы не будете раскатывать о VZ который по сути прослойка поверх namespace + cgroups.. | ||
Ответить | Правка | ^ к родителю #110 | Наверх | Cообщить модератору |
118. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +1 +/– | |
Сообщение от Michael Shigorin (ok), 21-Авг-18, 23:21 | ||
> Контейнеры... Изоляция... LOL. | ||
Ответить | Правка | ^ к родителю #11 | Наверх | Cообщить модератору |
12. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | –1 +/– | |
Сообщение от имя (?), 20-Авг-18, 11:13 | ||
Container Linux by CoreOS stable (1800.5.0) | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
45. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от Харитон (?), 20-Авг-18, 13:21 | ||
Epic Fail тем, кто при настройке cервера отключает SeLinux. | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
126. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | –1 +/– | |
Сообщение от ОМЖ (?), 22-Авг-18, 01:08 | ||
я отключаю. | ||
Ответить | Правка | ^ к родителю #45 | Наверх | Cообщить модератору |
50. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от SysA (?), 20-Авг-18, 14:07 | ||
Ну, да! Не понятно только почему она в мини... :) | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
2. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +2 +/– | |
Сообщение от Аноним (2), 20-Авг-18, 10:21 | ||
in the word Docker `s` letter means security! | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
104. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от SysA (?), 21-Авг-18, 15:31 | ||
Вообще-то в начале прошлого месяца!.. :) | ||
Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору |
4. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +4 +/– | |
Сообщение от Аноним (66), 20-Авг-18, 10:36 | ||
Кто просветит, почему всегда качественные системы уходят в забвение, а всякое дерьмо вроде docker-а занимает рынок и приобретает кучу фанатичных поколонников? Все мухи? | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
5. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от Аноним (5), 20-Авг-18, 10:41 | ||
> качественные системы | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
7. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +5 +/– | |
Сообщение от Аноним (7), 20-Авг-18, 10:54 | ||
BeoS | ||
Ответить | Правка | ^ к родителю #5 | Наверх | Cообщить модератору |
18. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | –2 +/– | |
Сообщение от Аноним (17), 20-Авг-18, 11:36 | ||
Знавал чела, который на полном серьезе считал "качественным аналогом" докера OpenVZ =)) Еще и админом в небольшом воронежском банке при этом работал. | ||
Ответить | Правка | ^ к родителю #5 | Наверх | Cообщить модератору |
60. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +4 +/– | |
Сообщение от Аноним (59), 20-Авг-18, 16:21 | ||
OpenVZ - аналог Docker'а? Это он отжог! У OpenVZ изоляция настоящая. | ||
Ответить | Правка | ^ к родителю #18 | Наверх | Cообщить модератору |
120. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +1 +/– | |
Сообщение от Michael Shigorin (ok), 21-Авг-18, 23:25 | ||
> Знавал чела, который на полном серьезе считал "качественным аналогом" докера OpenVZ =)) | ||
Ответить | Правка | ^ к родителю #18 | Наверх | Cообщить модератору |
52. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +1 +/– | |
Сообщение от lxc (?), 20-Авг-18, 14:14 | ||
LXC? | ||
Ответить | Правка | ^ к родителю #5 | Наверх | Cообщить модератору |
6. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от Некто (??), 20-Авг-18, 10:41 | ||
что по вашему качественная система, peacemaker ? | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
13. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +2 +/– | |
Сообщение от Аноним (66), 20-Авг-18, 11:16 | ||
Solaris Zone | ||
Ответить | Правка | ^ к родителю #6 | Наверх | Cообщить модератору |
22. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от Аноним (22), 20-Авг-18, 11:51 | ||
И чем оно лучше докера? Чем армяне? Вроде бы нет, потому что соплярис больше никому не нужен, кроме терпил, посаженных на иглу 20 лет назад. | ||
Ответить | Правка | ^ к родителю #13 | Наверх | Cообщить модератору |
27. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | –2 +/– | |
Сообщение от Аноним (66), 20-Авг-18, 11:59 | ||
Потому что просто работает, стабильно и на любой нагрузке, а не падает, глючит и сыпется как docker. | ||
Ответить | Правка | ^ к родителю #22 | Наверх | Cообщить модератору |
28. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +3 +/– | |
Сообщение от Аноним (22), 20-Авг-18, 12:02 | ||
Ай да шутник, и где же оно у тебя работает? В Серьёзном Бизнесе? Где 96 вычислительных ядер занимают шкаф размером с советский платяной шкаф? | ||
Ответить | Правка | ^ к родителю #27 | Наверх | Cообщить модератору |
87. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +2 +/– | |
Сообщение от ABATAPA (ok), 21-Авг-18, 08:39 | ||
Вот про шкаф Вы зря. Старые шкафы, бывает, уже лет 50 живут, на них могут прыгать четверо детей или двое взрослых, и им ничего не будет. Дверцы на сплошных петлях не отвисают за те самые полвека, дети на них вообще катались. А сейчас? Всё из опилок, чуть надавишь — шканты вылетают с мясом. | ||
Ответить | Правка | ^ к родителю #28 | Наверх | Cообщить модератору |
121. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +3 +/– | |
Сообщение от Michael Shigorin (ok), 21-Авг-18, 23:27 | ||
> Вот про шкаф Вы зря. Старые шкафы, бывает, уже лет 50 живут | ||
Ответить | Правка | ^ к родителю #87 | Наверх | Cообщить модератору |
29. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +8 +/– | |
Сообщение от Аноним (-), 20-Авг-18, 12:04 | ||
> Вроде бы нет, потому что соплярис больше никому не нужен, кроме терпил, посаженных на иглу 20 лет назад. | ||
Ответить | Правка | ^ к родителю #22 | Наверх | Cообщить модератору |
8. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от Аноним (8), 20-Авг-18, 10:56 | ||
Решил я как-то перевести прод на докер. 10 минут потыкал что-то там и все готово. Выглядит удобно и чистенько. Безопасность - как минимум не хуже чем было до этого, а во многих местах - лучше. | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
9. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +4 +/– | |
Сообщение от Ага (?), 20-Авг-18, 10:58 | ||
А вы уже пробовали, на своем севрере блютуз выключать ? на моем что то не срабатывает, может блютуза нет | ||
Ответить | Правка | ^ к родителю #8 | Наверх | Cообщить модератору |
23. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от Аноним (22), 20-Авг-18, 11:52 | ||
У тебя докер притянул в зависимостях блютуз, и ты больше не можешь без блютуза работать? | ||
Ответить | Правка | ^ к родителю #9 | Наверх | Cообщить модератору |
49. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +2 +/– | |
Сообщение от Ага (?), 20-Авг-18, 13:46 | ||
ДА! Уже заказал трансфер донгла в ДЦ, чортов докер не заводится :( | ||
Ответить | Правка | ^ к родителю #23 | Наверх | Cообщить модератору |
56. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от Аноним (56), 20-Авг-18, 15:02 | ||
> А вы уже пробовали, на своем севрере блютуз выключать ? на моем что то не срабатывает, может блютуза нет | ||
Ответить | Правка | ^ к родителю #9 | Наверх | Cообщить модератору |
57. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от имя (?), 20-Авг-18, 15:29 | ||
А вы проверьте сами. Я ничего из этого не нашёл. | ||
Ответить | Правка | ^ к родителю #56 | Наверх | Cообщить модератору |
42. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +1 +/– | |
Сообщение от нах (?), 20-Авг-18, 13:05 | ||
качественные - сложный дизайн, языки программирования для взрослых, часто надо заплатить денег за удовольствие почитать документацию (не говоря уже про пользоваться). Настраивать простые вещи сложно, надо понимать что делаешь, сложные - примерно так же, но до сложных немногие доходят. | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
92. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +1 +/– | |
Сообщение от имя (?), 21-Авг-18, 11:57 | ||
>Настраивать простые вещи сложно | ||
Ответить | Правка | ^ к родителю #42 | Наверх | Cообщить модератору |
95. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +1 +/– | |
Сообщение от Аноним (66), 21-Авг-18, 12:13 | ||
Чудес на свете не бывает, простых решений для сложных задач тоже, это всё сказки для мелочи пузатой, докеры админящей. Поэтому, с шелухой всякой сваггерной возиться дозволяют докерной мелочи, а для работы с террабайтными rdbms зовут васю-админа соляры, а для работы с тем шкафом от междельмаша, прокручиваующем финтранзакци на лярды в сутки, вообще зовут семидесятилетнего cobol-иста https://habr.com/post/403037/. | ||
Ответить | Правка | ^ к родителю #92 | Наверх | Cообщить модератору |
96. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от имя (?), 21-Авг-18, 13:11 | ||
ответ один - легаси. | ||
Ответить | Правка | ^ к родителю #95 | Наверх | Cообщить модератору |
100. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +1 +/– | |
Сообщение от Аноним (66), 21-Авг-18, 14:07 | ||
Один вопрос: в мире клепается тонны кода для всякой вебни на сваггерах, голынгах и прочих докерах. Если так просто взять и просто решить сложные вещи, то почему любители смузи не клепанут кучу софта, который бы мог обрабатывать миллионы транзакций? анагеры будут только рады. Оно ведь потому легаси везде и держится, потому что замениить нечем. То что наклёпано любителями простоты-работать не будет. Оно работатет только на локалхосте у докерщиков. | ||
Ответить | Правка | ^ к родителю #96 | Наверх | Cообщить модератору |
105. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от имя (?), 21-Авг-18, 15:38 | ||
не переписывается по нескольким причинам: | ||
Ответить | Правка | ^ к родителю #100 | Наверх | Cообщить модератору |
108. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +2 +/– | |
Сообщение от Аноним (66), 21-Авг-18, 16:35 | ||
>>контейнеры удобны тем, что есть конфиг и настроенное окружение, в котором гарантированно будет >>работать приложение, на какмо бы железе оно не запустилось (не берем, конечно, в расчет ассемблеры) | ||
Ответить | Правка | ^ к родителю #105 | Наверх | Cообщить модератору |
109. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +2 +/– | |
Сообщение от Аноним (66), 21-Авг-18, 16:44 | ||
Разрабы же докера-это особый прикол. Чаще всего они тупо игнорируют репорты, не заводят баги и даже не удосуживаются проверить что-то. Самый частый их ответ-ставить какую-то версию убунты, на которой такая-то бага не воспроизводится. Конечно, взять такую версию убунты, запустить на ней, и некоторой баги действительно уже не будет, только в этом случае уже речи быть не может о наличии в докере тех фич, о которых так кричат докерные буклеты. | ||
Ответить | Правка | ^ к родителю #105 | Наверх | Cообщить модератору |
127. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от ОМЖ (?), 22-Авг-18, 01:13 | ||
ответ прост до безобразия: а кто и сколько мне за это заплатит? | ||
Ответить | Правка | ^ к родителю #100 | Наверх | Cообщить модератору |
97. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от лютый охохоня (?), 21-Авг-18, 13:19 | ||
В банках транзакции обрабатывают не реляционные СУБД, по крайней мере в современных как например сбербанг ,) | ||
Ответить | Правка | ^ к родителю #95 | Наверх | Cообщить модератору |
99. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от Аноним (66), 21-Авг-18, 14:03 | ||
А что там обрабатывает? Уж не не то ли поделие на gridgain+hadoop, которое сбертех пилил и проект которого недавно был признан провальным. OLTP у них на оракеле, и будет так, пока сам оракел не перекроет поставки. | ||
Ответить | Правка | ^ к родителю #97 | Наверх | Cообщить модератору |
135. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от лютый охохоня (?), 23-Авг-18, 07:24 | ||
Кем признан провальным? Экспертами опеннета? Я так тоже могу наплести что у сбера от оракле только железо и легаси, а процессинг в жабе. И доказывал что не верблюд ,) | ||
Ответить | Правка | ^ к родителю #99 | Наверх | Cообщить модератору |
98. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от лютый охохоня (?), 21-Авг-18, 13:22 | ||
Если где-то стоит в продакшоне шкаф снятый с поддержки вендором, это признак болота загнившего. Шкафы от междельмаша уже давно проиграли бой | ||
Ответить | Правка | ^ к родителю #95 | Наверх | Cообщить модератору |
101. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от Аноним (66), 21-Авг-18, 14:10 | ||
Скажите это амерканцам, у которых эти шкафы обрабатывают 80% всех финтранзакций, и заменить-то нечем. Тазики с убунтой попадают в первые же секунды той нагрузки. | ||
Ответить | Правка | ^ к родителю #98 | Наверх | Cообщить модератору |
102. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от Тьфу (?), 21-Авг-18, 15:08 | ||
Шкафы стоят потому что софт, который на них крутиться слишком старый и работает только на этих шкафах. Софт старый и переписать некому, многие разработчики уже померли или с деменцией дружат крепко. | ||
Ответить | Правка | ^ к родителю #101 | Наверх | Cообщить модератору |
103. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +1 +/– | |
Сообщение от Аноним (66), 21-Авг-18, 15:26 | ||
>>Софт старый и переписать некому | ||
Ответить | Правка | ^ к родителю #102 | Наверх | Cообщить модератору |
107. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +1 +/– | |
Сообщение от Тьфу (?), 21-Авг-18, 16:07 | ||
Аппаратно-программная платформа на базе COBOL, еще вопросы есть? | ||
Ответить | Правка | ^ к родителю #103 | Наверх | Cообщить модератору |
137. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от topin89 (?), 23-Авг-18, 21:30 | ||
Вопрос риторический, конечно, но я всё равно отвечу: | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
10. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +1 +/– | |
Сообщение от Аноним (10), 20-Авг-18, 10:58 | ||
Удобно для хостера, удобно для клиента. Только надо помнить, что ничего важного там держать не следует. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
14. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +8 +/– | |
Сообщение от Аноняшка (?), 20-Авг-18, 11:20 | ||
Банально, включая и выключая блютус, можно "морзянкой", по нескольку байт в минуту, "сливать" пароли, куки, /etc/shadow.... | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
15. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +1 +/– | |
Сообщение от Аноним (17), 20-Авг-18, 11:23 | ||
>>включать и выключать Bluetooth | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
39. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от нах (?), 20-Авг-18, 12:57 | ||
> Очень актуально для серверов, да. | ||
Ответить | Правка | ^ к родителю #15 | Наверх | Cообщить модератору |
89. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +1 +/– | |
Сообщение от Anonymus (?), 21-Авг-18, 10:40 | ||
Что то, товарищ, делаете не то... Или систему менять надо. | ||
Ответить | Правка | ^ к родителю #39 | Наверх | Cообщить модератору |
47. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +1 +/– | |
Сообщение от SysA (?), 20-Авг-18, 13:34 | ||
Вообще-то этот пример был дан из расчета на уровень домохозяек, чтобы внушительнее выглядело и не особо пугать... | ||
Ответить | Правка | ^ к родителю #15 | Наверх | Cообщить модератору |
16. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от Аноним (17), 20-Авг-18, 11:26 | ||
А самое главное - чтобы софт в контейнере мог писать что-то в /proc/acpi, он должен выполняться под root, что само по себе дыра в безопасности. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
21. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от Аноним (21), 20-Авг-18, 11:44 | ||
От задачи зависит. Это же фича контейнера - изолировать приложения в юзерспейсе и предоставлять возможность запускать их даже в *изолированном* руте. | ||
Ответить | Правка | ^ к родителю #16 | Наверх | Cообщить модератору |
26. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +8 +/– | |
Сообщение от anonymous (??), 20-Авг-18, 11:58 | ||
> Это же фича контейнера - изолировать приложения в юзерспейсе | ||
Ответить | Правка | ^ к родителю #21 | Наверх | Cообщить модератору |
24. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +1 +/– | |
Сообщение от anonymous (??), 20-Авг-18, 11:57 | ||
> он должен выполняться под root | ||
Ответить | Правка | ^ к родителю #16 | Наверх | Cообщить модератору |
25. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +7 +/– | |
Сообщение от Аноним (-), 20-Авг-18, 11:58 | ||
> А самое главное - чтобы софт в контейнере мог писать что-то в | ||
Ответить | Правка | ^ к родителю #16 | Наверх | Cообщить модератору |
71. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +6 +/– | |
Сообщение от Аноним (71), 20-Авг-18, 20:29 | ||
Докеры для того, чтобы даже тот, кто не умеет читать и писать конфиг, мог почувствовать себя девопсом. | ||
Ответить | Правка | ^ к родителю #25 | Наверх | Cообщить модератору |
116. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от пох (?), 21-Авг-18, 20:43 | ||
потому что те кто умеют - заглянут в dockerfile - и обоср..ся это запустить ;-) | ||
Ответить | Правка | ^ к родителю #71 | Наверх | Cообщить модератору |
19. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от имя (?), 20-Авг-18, 11:36 | ||
centos 6 | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
41. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +1 +/– | |
Сообщение от Аноним (41), 20-Авг-18, 13:04 | ||
А где же эта хваленая изоляция? Где она? Мы говорим о ней постоянно! | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
43. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +3 +/– | |
Сообщение от нах (?), 20-Авг-18, 13:08 | ||
синенькая? Так вот же ж она, щас подмотаем... опа, /proc/acpi добавлен в список неположенного докерам, всем обновляться! До следующего (из миллиона того что может оказаться в /proc) спим спокойно. | ||
Ответить | Правка | ^ к родителю #41 | Наверх | Cообщить модератору |
44. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | –2 +/– | |
Сообщение от Аноним (-), 20-Авг-18, 13:15 | ||
> А где же эта хваленая изоляция? Где она? Мы говорим о ней постоянно! | ||
Ответить | Правка | ^ к родителю #41 | Наверх | Cообщить модератору |
51. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от Аноним (51), 20-Авг-18, 14:12 | ||
LXD-docker пашет на rhel | ||
Ответить | Правка | ^ к родителю #44 | Наверх | Cообщить модератору |
54. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от anonymous (??), 20-Авг-18, 14:42 | ||
Я вот уже давно мучаюсь одним вопросом. А что если изоляция нужна не руту, а простому пользователю. Как он может создать для себя песочницу, если все нужные для этого вызовы - привилегированные? | ||
Ответить | Правка | ^ к родителю #44 | Наверх | Cообщить модератору |
68. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от Animemous (?), 20-Авг-18, 19:15 | ||
Не все. Кое-что можно без рута. Bubblewrap на это дело и пилят. | ||
Ответить | Правка | ^ к родителю #54 | Наверх | Cообщить модератору |
76. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от mikhailnov (ok), 20-Авг-18, 23:11 | ||
fakeroot? | ||
Ответить | Правка | ^ к родителю #54 | Наверх | Cообщить модератору |
77. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +1 +/– | |
Сообщение от Аноним (77), 20-Авг-18, 23:56 | ||
посмотрите на firejail | ||
Ответить | Правка | ^ к родителю #54 | Наверх | Cообщить модератору |
55. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +3 +/– | |
Сообщение от нах (?), 20-Авг-18, 14:46 | ||
> Для изоляции приложения есть специально заточенный под это дело, простой, понятный и | ||
Ответить | Правка | ^ к родителю #44 | Наверх | Cообщить модератору |
122. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от Michael Shigorin (ok), 21-Авг-18, 23:33 | ||
> Для изоляции приложения есть специально заточенный под это дело, простой, | ||
Ответить | Правка | ^ к родителю #44 | Наверх | Cообщить модератору |
62. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от Alex_hha (?), 20-Авг-18, 16:45 | ||
> Для изоляции приложения есть специально заточенный под это дело, простой, понятный и безбаговый SELinux | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
64. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +3 +/– | |
Сообщение от Аноним (64), 20-Авг-18, 17:22 | ||
>> Для изоляции приложения есть специально заточенный под это дело, простой, понятный и безбаговый SELinux | ||
Ответить | Правка | ^ к родителю #62 | Наверх | Cообщить модератору |
70. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +2 +/– | |
Сообщение от пох (?), 20-Авг-18, 20:21 | ||
1. а можно вместо этого один раз выпороть пять разработчиков, чтобы они не требовали ненужной херни? | ||
Ответить | Правка | ^ к родителю #62 | Наверх | Cообщить модератору |
74. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от Gemorroj (ok), 20-Авг-18, 21:03 | ||
если я правильно понял, то разрабам из-за жопорукости админа приходиться кодить на пхп5.6 без возможности обновиться до 7.2 (ненужная херня, на сколько я понял)? | ||
Ответить | Правка | ^ к родителю #70 | Наверх | Cообщить модератору |
78. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | –1 +/– | |
Сообщение от DevOps (?), 20-Авг-18, 23:57 | ||
Уволить задним числом заранее кинув на последнюю зарплату и без возможности восстановления. | ||
Ответить | Правка | ^ к родителю #74 | Наверх | Cообщить модератору |
115. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +1 +/– | |
Сообщение от пох (?), 21-Авг-18, 20:39 | ||
разрабам предлагается объяснить, письменно, какие бенефиты компании принесет переход на другую версию. С графиком разработки в руках - "вот тут мы копались столько, а с новой прекрасной версией все это заняло бы столько, правда вот там и вон там у нас <? и в ем код который еще php4 помнит, его пришлось бы переписать вот за столько". Админам это неинтересно и они в этом даже и участвовать не будут (мы же помним, что у нас - админы, и они поставят новую версию, ничего не сломав в системе, а не будут городить докер на докере в докере, потому что вместе с новым пехепе приехала новая версия дистрибутива, а в ней нет старого пихона, на котором, ой, внезапно, ключевой кусок написан, да еще с какими-то бинарными so от которых уже никто не помнит где правильная версия исходника - все равно его планировалось переделать сто лет назад) | ||
Ответить | Правка | ^ к родителю #74 | Наверх | Cообщить модератору |
79. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +3 +/– | |
Сообщение от ALex_hha (ok), 21-Авг-18, 00:07 | ||
Если у вас на локалхосте используется одна версия, то это ещё не значит, что и в реальном мире будет так же. А в реальном мире есть понятие легаси. И никто вам не выделит пару лет, чтобы перевести бекэнд с руби 1.8 на 1.9. Вот так и живем. | ||
Ответить | Правка | ^ к родителю #70 | Наверх | Cообщить модератору |
80. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от DevOps (?), 21-Авг-18, 00:11 | ||
lsPHP умеет вроде. | ||
Ответить | Правка | ^ к родителю #79 | Наверх | Cообщить модератору |
86. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от пох (?), 21-Авг-18, 07:44 | ||
выделили. Переводят. Именно со словами "поддерживать старый хлам - слишком дорого для нашей компании". | ||
Ответить | Правка | ^ к родителю #79 | Наверх | Cообщить модератору |
90. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +1 +/– | |
Сообщение от ALex_hha (ok), 21-Авг-18, 11:00 | ||
> слишком дорого для нашей компании". | ||
Ответить | Правка | ^ к родителю #86 | Наверх | Cообщить модератору |
113. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +1 +/– | |
Сообщение от пох (?), 21-Авг-18, 20:07 | ||
модули апача - это именно уровень ваших рогов и копыт. fpm ниасилен, понятен. | ||
Ответить | Правка | ^ к родителю #90 | Наверх | Cообщить модератору |
91. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | –4 +/– | |
Сообщение от ALex_hha (ok), 21-Авг-18, 11:02 | ||
> а ответственность за стабильность, безопасность и контролируемость - переложена на никого?(с) | ||
Ответить | Правка | ^ к родителю #86 | Наверх | Cообщить модератору |
114. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +1 +/– | |
Сообщение от пох (?), 21-Авг-18, 20:21 | ||
> в нормальных фирмах она переложена на devops | ||
Ответить | Правка | ^ к родителю #91 | Наверх | Cообщить модератору |
124. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от ALex_hha (ok), 21-Авг-18, 23:53 | ||
Э как бомбануло у админа :D | ||
Ответить | Правка | ^ к родителю #114 | Наверх | Cообщить модератору |
123. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +1 +/– | |
Сообщение от Michael Shigorin (ok), 21-Авг-18, 23:38 | ||
>> ответственность | ||
Ответить | Правка | ^ к родителю #91 | Наверх | Cообщить модератору |
129. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +1 +/– | |
Сообщение от ALex_hha (ok), 22-Авг-18, 09:02 | ||
> И в чём же она выражается? | ||
Ответить | Правка | ^ к родителю #123 | Наверх | Cообщить модератору |
131. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от anonymous (??), 22-Авг-18, 12:01 | ||
> да во всем том же, в чем и у обычных сисадминов. В отслеживании уязвимостей и устранении их. | ||
Ответить | Правка | ^ к родителю #129 | Наверх | Cообщить модератору |
133. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от Alex_hha (?), 22-Авг-18, 13:52 | ||
> За исключением того что у них (девопсов этих ваших) как правило нет | ||
Ответить | Правка | ^ к родителю #131 | Наверх | Cообщить модератору |
134. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +1 +/– | |
Сообщение от angra (ok), 22-Авг-18, 23:45 | ||
> Я вот проработал 10 лет сисадмином, последние 3 года работаю девопс. | ||
Ответить | Правка | ^ к родителю #133 | Наверх | Cообщить модератору |
136. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от ALex_hha (ok), 23-Авг-18, 12:22 | ||
> И за всё это время не сталкивался с chroot, jail, vserver, openvz, lxc, а также kvm и xen? | ||
Ответить | Правка | ^ к родителю #134 | Наверх | Cообщить модератору |
130. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +/– | |
Сообщение от anonymous (??), 22-Авг-18, 11:55 | ||
А нахрена их запускать на одном хосте ? | ||
Ответить | Правка | ^ к родителю #62 | Наверх | Cообщить модератору |
63. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +1 +/– | |
Сообщение от Alex_hha (?), 20-Авг-18, 16:47 | ||
> Идиоты, которые верят что docker хоть какое-то отношение имеет к безопасности, обречены майнить чужие коины. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
72. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | –1 +/– | |
Сообщение от Аноним (72), 20-Авг-18, 20:30 | ||
AMD | ||
Ответить | Правка | ^ к родителю #63 | Наверх | Cообщить модератору |
84. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +3 +/– | |
Сообщение от Аноним (84), 21-Авг-18, 03:34 | ||
Что самое интересное, что изначально Docker начинался, как песочница для разработчиков, позволяющая сэкономить время... Потом нашлись "мудрецы", которые посчитали, что этот сырец можно втащить в прод. И понеслась!... | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
117. "Уязвимость в Docker, связанная с предоставление доступа к /p..." | +2 +/– | |
Сообщение от пох (?), 21-Авг-18, 21:52 | ||
> Что самое интересное, что изначально Docker начинался, как песочница для разработчиков, | ||
Ответить | Правка | ^ к родителю #84 | Наверх | Cообщить модератору |
88. "Уязвимость в Docker, связанная с предоставлением доступа к /..." | +1 +/– | |
Сообщение от ПавелС (ok), 21-Авг-18, 09:20 | ||
Давненько я присылал на kernel.org патчик с испправлением некоторых пермишенов в /proc. И мне отказали как раз по причине "будут проблеммы с виртуализацией". | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
93. "Уязвимость в Docker, связанная с предоставлением доступа к /..." | +/– | |
Сообщение от Ant (??), 21-Авг-18, 12:09 | ||
Agile | ||
Ответить | Правка | ^ к родителю #88 | Наверх | Cообщить модератору |
94. "Уязвимость в Docker, связанная с предоставлением доступа к /..." | +2 +/– | |
Сообщение от Аноним (94), 21-Авг-18, 12:12 | ||
У меня уживаются вместе и docker и lxc, до этого использовал openvz. Везде свои удобства. К примеру на одном из серверов поднята 1С8 + postgres + apache + vnc в Docker и это очень удобно, т.к. можно легко обновлять, деплоить и менять версии или комбинировать в нужном варианте за короткое время. Базы если что за 100Гб. На другом проекте прекрасно живет lxc с проектом. Надо просто делать с понимаем плюсов и минусов, а то получается когда в руках молоток то все вокруг гвозди. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
106. "Уязвимость в Docker, связанная с предоставлением доступа к /..." | +/– | |
Сообщение от anonymous (??), 21-Авг-18, 15:48 | ||
А теперь представь себе что что-то пошло не так и тебе нужно вытянуть из докера базу. | ||
Ответить | Правка | ^ к родителю #94 | Наверх | Cообщить модератору |
112. "Уязвимость в Docker, связанная с предоставлением доступа к /..." | +1 +/– | |
Сообщение от пох (?), 21-Авг-18, 20:04 | ||
ну docker cp же ж... только вот "что-то пошло не так" в случае докера обычно - "навернулась overlayfs и ваша база превратилась в тыкву". | ||
Ответить | Правка | ^ к родителю #106 | Наверх | Cообщить модератору |
125. "Уязвимость в Docker, связанная с предоставлением доступа к /..." | +1 +/– | |
Сообщение от ALex_hha (ok), 22-Авг-18, 00:14 | ||
И в чем проблема? Базы как правило выносятся на volume, так что если что то пошло нет так, то проблем не будет от слова совсем. | ||
Ответить | Правка | ^ к родителю #106 | Наверх | Cообщить модератору |
128. "Уязвимость в Docker, связанная с предоставлением доступа к /..." | +/– | |
Сообщение от Аноним (72), 22-Авг-18, 04:26 | ||
volume небезопасны от команды docker ... prune | ||
Ответить | Правка | ^ к родителю #125 | Наверх | Cообщить модератору |
132. "Уязвимость в Docker, связанная с предоставлением доступа к /..." | +/– | |
Сообщение от Alex_hha (?), 22-Авг-18, 13:44 | ||
> volume небезопасны от команды docker ... prune | ||
Ответить | Правка | ^ к родителю #128 | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |