数百个Docker容器镜像中隐藏漏洞,下载量高达数十亿次

  发布时间:2025-12-07 20:36:23   作者:玩站小弟   我要评论
Rezilion发现了数百个Docker容器镜像的存在,这些镜像包含了大多数标准漏洞扫描器和SCA工具都没有检测到的漏洞。研究发现,数百个Docker容器镜像中隐藏着许多高危险性/关键性的漏洞,这些容 。

Rezilion发现了数百个Docker容器镜像的数百存在,这些镜像包含了大多数标准漏洞扫描器和SCA工具都没有检测到的器镜漏洞。

研究发现 ,像中下载数百个Docker容器镜像中隐藏着许多高危险性/关键性的隐藏亿次漏洞,这些容器镜像的漏洞量高下载量合计达数十亿次。其中包括已被公开的达数高知名漏洞。

一些隐藏的数百漏洞在野外被积极利用  ,云计算这些漏洞是器镜CISA已知被利用漏洞合集中的一部分  ,包括CVE-2021-42013 、像中下载CVE-2021-41773、隐藏亿次CVE-2019-17558。漏洞量高

经过研究发现漏洞存在的达数根本原因是无法检测未被软件包管理器管理的软件组件。

该研究解释了标准漏洞扫描器和SCA工具的数百固有操作方法是建站模板如何依靠从软件包管理器获取数据来了解扫描环境中存在哪些软件包的,这使得它们容易在多种常见情况下遗漏易受攻击的器镜软件包,即软件的像中下载部署方式规避了这些软件包管理器 。

根据该报告,规避部署方式的软件包管理器在Docker容器中很常见。研究小组已经发现了超过10万个以绕过软件包管理器的方式部署代码的容器镜像 ,服务器租用包括DockerHub的大多数官方容器镜像 。这些容器要么已经包含隐藏的漏洞 ,要么在其中一个组件的漏洞被发现后容易出现隐藏的漏洞  。

研究人员确定了四种不同的情况,在这些情况下,软件的部署没有与软件包管理器进行交互,免费模板如应用程序本身、应用程序所需的运行、应用程序工作所需的依赖性,以及在容器镜像构建过程结束时没有删除的应用程序部署,并展示了隐藏的漏洞如何找到容器镜像 。

"我们希望这项研究能让开发者和安全从业者了解这一漏洞的存在,这样他们就能采取适当的香港云服务器行动来减少风险,并推动供应商和开源项目增加对这些类型场景的支持,"Rezilion公司漏洞研究部主任Yotam Perkal说。"

最后需要提醒大家的是 ,只要漏洞扫描程序和SCA工具无法适应这些情况 ,任何以这种方式安装软件包或可执行文件的容器映像最终都可能包含隐藏漏洞 。

  • Tag:

相关文章

  • 分析开放式无线接入网的安全现状

    开放式无线接入网 (ORAN or O-RAN) 是搭建一个开放、虚拟化和智能的无线接入网 (RAN) 体系结构,从而创造一个包含多家厂商、各家厂商的产品之间可以互操的生态系统。开放无线接入网(ORA
    2025-12-07
  • 首席信息安全官的角色将继续扩展到技术专长之外

    调研机构Marlin Hawkk公司跟踪并分析了470名首席信息安全官的资料,以了解这一关键领导职位的动态变化。研究表明,首席信息安全官的职位相对来说是行业不可知论的——84%的首席信息安全官都有在多
    2025-12-07
  • 操作系统/虚拟化安全知识域:攻击者模型

    攻击者模型我们假设攻击者有兴趣违反操作系统或虚拟机监控程序提供的安全保证:泄露机密数据例如,加密密钥),修改不应访问的数据例如,提升权限)或限制系统及其服务的可用性例如,通过崩溃系统或占用其资源)。在
    2025-12-07
  • 警惕!新形式的钓鱼软件专门针对 Python 开发人员

    最近,一种新形式的钓鱼软件专门攻击 Python 开发人员。攻击者通过伪造的 Python 包并使用常规的伪装技术,通过 W4SP Stealer 来感染开发人员的系统。W4SP Stealer 是一
    2025-12-07
  • 注意!这个恶意软件可绕过Win11 UEFI安全启动

    来自 ESET 的安全研究人员近日发现了一种劫持 UEFI 的恶意软件,并将其命名为 BlackLotus。该恶意软件被认为是首个可以在 Win11 系统上绕过 Secure Boot 的 UEFI
    2025-12-07
  • 应对2023年不可避免的数据泄露的五个步骤

    如今,一些网络攻击者通过超越企业的创新技术,加快了攻击的步伐。因此,大规模的网络攻击在2023年将不可避免。在过去的两个月,T-Mobile公司、LastPass公司和弗吉尼亚联邦大学卫生系统都遭到了
    2025-12-07

最新评论