The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимость в Docker, позволяющая выбраться из контейнера, opennews (??), 29-Май-19, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


33. "Уязвимость в Docker, позволяющая выбраться из контейнера"  –2 +/
Сообщение от пох. (?), 29-Май-19, 16:07 
> Для всего остального есть volumes.

объявленные (те что персистентны, а не каждый раз вручную) deprecated пять лет назад и с тех пор по этому поводу толком не поддерживаемые (оставляют неудобообнаруживаемый и неудобоудаляемый мусор в системе, не видны обычными инструментами если не знать и не спросить специально)? Отличное решение, так держать.

Ну и вот ни разу не поверю, что копирование файлов ИЗ контейнера - никогда-никогда не случается у девляпсов. А баг, как я понимаю, эксплойтится и этим способом замечательно.

Ответить | Правка | Наверх | Cообщить модератору

43. "Уязвимость в Docker, позволяющая выбраться из контейнера"  +/
Сообщение от Анониим (?), 29-Май-19, 17:00 
> deprecated

И чем заменять предлагают?

Ответить | Правка | Наверх | Cообщить модератору

49. "Уязвимость в Docker, позволяющая выбраться из контейнера"  –1 +/
Сообщение от пох. (?), 29-Май-19, 17:58 
> И чем заменять предлагают?

как обычно, ничем - "как, вы не слышали? в какой криокамере вы спали? standalone docker давно уже ж немодно, все на k8s, бегом, бегом, некогда разбираться, ляпай давай!"

его, разумеется, тоже будет некогда доделывать - "все бегом в впопенштифт, управлять кластером руками ересь и предрассудки!"

Ответить | Правка | Наверх | Cообщить модератору

53. "Уязвимость в Docker, позволяющая выбраться из контейнера"  +2 +/
Сообщение от Аноним (53), 29-Май-19, 18:13 
в k8s все тем более через volume-ы делается
Ответить | Правка | Наверх | Cообщить модератору

112. "Уязвимость в Docker, позволяющая выбраться из контейнера"  –1 +/
Сообщение от Fyjybv755 (?), 30-Май-19, 12:41 
Судя по его комментам в этом обсуждении, докер он видел только на картин^Wвинде, а про кубер и сварм вообще только слышал.
Ответить | Правка | Наверх | Cообщить модератору

125. "Уязвимость в Docker, позволяющая выбраться из контейнера"  +/
Сообщение от пох. (?), 30-Май-19, 14:16 
> Судя по его комментам в этом обсуждении, докер он видел только на
> картин^Wвинде, а про кубер и сварм вообще только слышал.

ваш сварм - такое же устаревшее ненужно, уже выкинутое ляпателями доскера в помойку, не доделывать же его, в самом-то деле?

Работает оно примерно вот так:
https://github.com/docker/docker-credential-helpers/issues/103
(да, проблема не в непосредственно его коде, но она, как видим, вылезла на куче систем и у кучи людей - просто потому что ляпалки не умеют тестировать прежде чем пихать что попало в зависимости)

и  ничего, пол-года никого не беспокоило - а чо, подумаешь, билд ломается, pull-то не ломается, зачем что собирать, вон тащи с хаба, уже за тебя собрали как попало что попало!

А новые-модные пацанчики им не пользуются - устаревшая негодная технология, не иначе.


P.S. отдельно доставил девляпский способ "решения" проблемы - тоже, судя по комментом, радостно подхваченный миллионами мух. Не буду объяснять что с ним не так, вам не надо лишних знаний.

Ответить | Правка | Наверх | Cообщить модератору

45. "Уязвимость в Docker, позволяющая выбраться из контейнера"  +/
Сообщение от sailorCat (?), 29-Май-19, 17:37 
> у и вот ни разу не поверю, что копирование файлов ИЗ контейнера - никогда-никогда не случается у девляпсов.

Осталось найти девопса и убедить его сто раз скачать файл из работающего контейнера. Если повезёт, этого хватит, чтобы сработала уязвимость.

Ответить | Правка | К родителю #33 | Наверх | Cообщить модератору

50. "Уязвимость в Docker, позволяющая выбраться из контейнера"  +/
Сообщение от пох. (?), 29-Май-19, 18:00 
ну нет, зачем же так - надо найти девопса с десятью тысячами контейнеров, и как-то развести на нужный и полезный файл где-то в одном из. Вероятность попадания резко увеличивается.

Ответить | Правка | Наверх | Cообщить модератору

111. "Уязвимость в Docker, позволяющая выбраться из контейнера"  –1 +/
Сообщение от Fyjybv755 (?), 30-Май-19, 12:39 
Ага, админ десяти тысяч контейнеров не имеет никакой автоматизации и чуть что - сам лезет чинить.
Десять тысяч раз в день, ага.

Ну и бред вы несете.

На практике, если с каким-то контейнером проблема - его проще редеплойнуть, чем ковыряться в его потрохах и выяснять, кто там pid-файл забыл убрать.

Ответить | Правка | Наверх | Cообщить модератору

118. "Уязвимость в Docker, позволяющая выбраться из контейнера"  +/
Сообщение от Аноним (114), 30-Май-19, 13:31 
> Ага, админ десяти тысяч контейнеров не имеет никакой автоматизации и чуть что - сам лезет чинить.

Зачем ты приписываешь свои слова другим?

> проще редеплойнуть, чем ковыряться

На практике проще.
Но не правильней.
Потому, что если всё делать как проще, то получится:

> Ну и бред вы несете.

Ответить | Правка | Наверх | Cообщить модератору

126. "Уязвимость в Docker, позволяющая выбраться из контейнера"  +/
Сообщение от пох. (?), 30-Май-19, 14:22 
> Ага, админ десяти тысяч контейнеров не имеет никакой автоматизации

ну нет, зачем же - он как раз автоматически наш эксплойт и запустит, вручную-то хрен разведешь на такую тяжкую работу. Возможно даже и не зная о том - мало ли кто и когда чего заавтоматизировал еще до него - разбираться некогда, давай еще сорок подов поднимай.

> На практике, если с каким-то контейнером проблема - его проще редеплойнуть, чем

а оно вот, опять. И еще в пятистах, и число их растет.
Не, не будем ковыряться, какая нам разница что там не работает - проще редеплойнуть, ага?

А потом прод лежит, потому что число "не совсем так работающих" превысило запас прочности системы, и они продолжают валиться.

Мы за это (в смысле - перезапуск автоматикой без попыток разобраться, что именно в этом инстансе пошло не так), кстати, дежурную смену штрафовали, именно по этой причине. Надеюсь, они все уже развились в девопсов, а самые умные - сменили профессию.

Ответить | Правка | К родителю #111 | Наверх | Cообщить модератору

128. "Уязвимость в Docker, позволяющая выбраться из контейнера"  –1 +/
Сообщение от Fyjybv755 (?), 30-Май-19, 15:52 
> ну нет, зачем же - он как раз автоматически наш эксплойт и запустит

docker cp? Нет, не запустит. В процессе продового деплоя отладочным операциям не место.

> Не, не будем ковыряться, какая нам разница что там не работает - проще редеплойнуть, ага?

Для ветеран-админов из девяностых, у которых одновременно в ведении было максимум десяток демонов, сложно понять, как можно работать с десятком тысяч контейнеров. Вы все время проецируете SOHO-методы - вручную чинить каждый сбой каждого приложения.
Действительно, зачем нужны системы мониторинга и коллекторы ошибок - админ сам зайдет, посмотрит и починит, лично, на всех ста серваках одновременно, ага.

Ответить | Правка | Наверх | Cообщить модератору

132. "Уязвимость в Docker, позволяющая выбраться из контейнера"  +/
Сообщение от пох. (?), 30-Май-19, 16:08 
> docker cp? Нет, не запустит. В процессе продового деплоя отладочным операциям не
> место.

ага, перезапускать до посинения прода, после - обновить резюме.

>> Не, не будем ковыряться, какая нам разница что там не работает - проще редеплойнуть, ага?
> Для ветеран-админов из девяностых, у которых одновременно в ведении было максимум десяток
> демонов, сложно понять, как можно работать с десятком тысяч контейнеров. Вы

так же, как мы работали с тысячей-другой физических хостов без всяких контейнеров - ничего ужасного в этом нет.

> все время проецируете SOHO-методы - вручную чинить каждый сбой каждого приложения.

это как раз промышленные методы - _сбоям_, а не отладке,  на проде не место. Как и лечению перезапуском.

Если нельзя откатиться на заведомо исправную версию - да, идешь и разбираешься, что сломалось. Если делаешь это вручную - достаточно одного инстанса каждого типа, затронутого ошибкой.
Ну а если все переавтоматизировал так, что ручного доступа вообще нет - получай в свой канализационный коллектор терабайт ненужного мусора и ищи там, как хочешь.

хотя да, зачем - надо просто перезапустить, потом еще два раза перезапустить, потом обновить резюме и еще раз перезапустить.

В резюме, разумеется, не забыть упомянуть опыт обслуживания продакшн-систем с миллионом инстансов.


Ответить | Правка | Наверх | Cообщить модератору

65. "Уязвимость в Docker, позволяющая выбраться из контейнера"  +1 +/
Сообщение от Анонимус2 (?), 29-Май-19, 19:38 
Где вы такую траву берете? Или вы машину времени украли и пишете из 2030 года?
Ответить | Правка | К родителю #33 | Наверх | Cообщить модератору

115. "Уязвимость в Docker, позволяющая выбраться из контейнера"  +/
Сообщение от Аноним (114), 30-Май-19, 13:27 
Не машину, а вагон времени. Всё это ваше ГНУ именно про вагон бесплатного чужого времени.
Ответить | Правка | Наверх | Cообщить модератору

157. "Уязвимость в Docker, позволяющая выбраться из контейнера"  +/
Сообщение от Andrey Mitrofanov_N0 (?), 31-Май-19, 09:21 
> Не машину, а вагон времени. Всё это ваше ГНУ именно про вагон
> бесплатного чужого времени.

Сестра, тампоны!  В треде ушибленный ГНУ!1

У тебя ушиб, если ты "девляпсы" выше по треду или "дыркер" из новости "перевёл" на гну.

Прикладывай лёд.

Ответить | Правка | Наверх | Cообщить модератору

110. "Уязвимость в Docker, позволяющая выбраться из контейнера"  +/
Сообщение от Fyjybv755 (?), 30-Май-19, 12:35 
> объявленные (те что персистентны, а не каждый раз вручную)

О, сразу видно великого спеца по девляпсам. Контейнеры, значит, вручную создаете.

На практике, где-либо, кроме тестового стенда, никто такой фигней не занимаются. Контейнеры со всеми томами, портами и лимитами создаются автоматически системой деплоя, поэтому никаких "вручную" быть не может по определению. Более того, в нормальной инфраструктуре система мониторинга выявляет все созданные и измененные "вручную" контейнеры на продовых серваках и поднимает critical alert.

Ответить | Правка | К родителю #33 | Наверх | Cообщить модератору

127. "Уязвимость в Docker, позволяющая выбраться из контейнера"  +/
Сообщение от пох. (?), 30-Май-19, 14:25 
>> объявленные (те что персистентны, а не каждый раз вручную)
> О, сразу видно великого спеца по девляпсам. Контейнеры, значит, вручную создаете.

сразу видно великого спеца-девляпса, он даже не понял что речь о персистентных томах, а не контейнерах.

> На практике, где-либо, кроме тестового стенда, никто такой фигней не занимаются. Контейнеры
> со всеми томами, портами и лимитами создаются автоматически системой деплоя, поэтому

поэтому docker cp их незаменимый помощник, когда что-то где-то пойдет не так, ага, ага (ну и наш тоже, если придет в голову их немного поломать).

какие еще персистентные тома, они об этом ведь не успели дочитать, а если бы и успели - модная система "орхестрации" все равно не даст.

Ответить | Правка | Наверх | Cообщить модератору

131. "Уязвимость в Docker, позволяющая выбраться из контейнера"  –2 +/
Сообщение от Fyjybv755 (?), 30-Май-19, 16:07 
> сразу видно великого спеца-девляпса, он даже не понял что речь о персистентных томах, а не контейнерах.

Нет, я не понял, нафига вообще нужны персистентные тома. Еще раз: список томов в виде пар "каталог хоста"-"каталог контейнера" (+опционально ro) автоматически формируется при создании каждого нового контейнера. Зачем в этой схеме нужен механизм docker persistent volumes?

> поэтому docker cp их незаменимый помощник, когда что-то где-то пойдет не так, ага, ага (ну и наш тоже, если придет в голову их немного поломать).

Ну удачи залезть на тестовый стенд. Конечно, специально для вас его откроют в мир. Если очень-очень попросить.

Ответить | Правка | Наверх | Cообщить модератору

133. "Уязвимость в Docker, позволяющая выбраться из контейнера"  +1 +/
Сообщение от пох. (?), 30-Май-19, 16:11 
> Нет, я не понял, нафига вообще нужны персистентные тома. Еще раз: список
> томов в виде пар "каталог хоста"-"каталог контейнера" (+опционально ro) автоматически
> формируется при создании каждого нового контейнера. Зачем в этой схеме нужен

в этой-  низачем, поэтому поломано и починено не будет. Как и много чего еще, брошенное недоделанным, потому что стая макак ускакала за новыми, более блестящими погремушками.
(тот же swarm, как показала практика)


Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру