攻撃者が不正なコードを仕込んだコンテナイメージを管理者がインポートすると、Windowsホスト上で悪質なコードが実行される恐れがある。
WindowsでDockerコンテナイメージのインポートに使われるライブラリに深刻な脆弱性が見つかり、米Microsoftが5月2日、定例外のセキュリティ更新プログラムを公開して対処した。
Microsoftのセキュリティ情報によると、脆弱性はWindows Host Compute Service Shim(hcsshim)ライブラリに存在する。コンテナイメージをインポートする際の入力チェックに問題があり、攻撃者が不正なコードを仕込んだコンテナイメージを管理者がインポートすると、Windowsホスト上で悪質なコードが実行される恐れがある。
最大深刻度は同社の4段階評価で最も高い「緊急」に指定している。事前に情報は公開されておらず、2018年5月2日の時点で悪用も確認されていないという。
「Docker」採用のホスティングサービス、さくらインターネットが提供開始
第47回 Dockerのプライベートレジストリを活用する(運用編)
もはやOSは収益源ではない Microsoftが目指す「脱」OSとは
Microsoftが月例セキュリティ更新プログラム公開、60件以上の脆弱性に対処Copyright © ITmedia, Inc. All Rights Reserved.