[gull] Pas mal d'exploits Linux kernel ces temps-ci, que faire?
Daniel Cordey
dc at pxcluster.com
Thu Sep 10 12:36:10 CEST 2026
Hola,
Le 10/09/2026 à 10:46, Marc SCHAEFER via gull a écrit :
...
Salut Marc,
Il y a en effet tant à dire concernant la sécurité des installations. La
multiplication des modules, packages, solutions, etc. nous poussent aux
limites de nos charges de travail. On fait de plus en plus
d'intégration, comme on construirait avec des Lego (™), ce qui nous
pousse à utiliser du code dont nous n'avons pas (plus) la maîtrise
complète. Néanmoins, le tableau n'est pas si noire que ça et nous ne
somme spas en train de sombre dans le chaos. Je ne suis, naturellement,
de loin pas le premier à faire ce constat et à m'interroger au sujet des
moyens d'être protéger d'attaques aussi de plus en plus sophistiquées...
et qui ont pris pour cible ces fameux "codes" que l'on récupère
d'internet. Il y a donc des gens qui se sont penché sur les problèmes
engendrés par ces nouvelles pratiques , et qui ont développer des
solutions (sans doute pour leurs propres besoins initialement), et qui
les mettent à disposition comme des solutions "open-source". J'ai
mentionné Docker dans mon mail précédent, et je mentionne quelques
solutions utiles pour améliorer votre protection concernant justement
l'utilisation des conteneurs avec Docker.
Marc a très justement mentionné les "images" Docker, dont certaines sont
victimes d'obésité sans justification (pour de multiples raisons). Si
vous ne désirez pas re-construire votre propre image, vous pouvez
toutefois utiliser des outils qui vont se charger de balayer le contenu
des images, afin de détecter des vulnérabilités potentielles. Voici une
petite liste de différents outils dont je vous recommande l'utilisation
pour vos conteneurs Docker.
Il y a tout d'abord "Docker Bench" :
(https://github.com/docker/docker-bench-security)
- The Docker Bench for Security is a script that checks for dozens of
common best-practices around deploying Docker containers in production.
The tests are all automated, and are based on theCIS Docker Benchmark
v1.6.0 <https://www.cisecurity.org/benchmark/docker/>.
Ensuite, nous avons "Deepce" : (https://stealthcopter.github.io/deepce/)
- Deepce is a container enumeration and exploit script designed for pen
testers, hackers and developers.
Aussi "Dive" : (https://github.com/wagoodman/dive)
- A tool for exploring a Docker image, layer contents, and discovering
ways to shrink the size of your Docker/OCI image.
Et finalement "Docker Scan" : (https://github.com/cr0hn/dockerscan)
*- DockerScan v2*is a next-generation security scanner for Docker
containers and images, completely rewritten in Go. It combines multiple
security scanning techniques based on the latest 2024-2025 research,
industry standards (CIS Benchmark, NIST SP 800-190), and real-world
attack patterns discovered in production environments.
Ces outils sont mentionnés dans la vidéo suivante, qui est en français
et permet d'avoir un aperçu de ce que ça fait :
- Docker n’est PAS sécurisé : la vérité que personne ne vous dit :
(https://www.youtube.com/watch?v=PL-h_mqcJzY)
Il est évident que cette liste est très loin d'être exhaustive, et ne
représente pas forcément les "meilleurs" outils disponibles. Mais c'est
une palette d'outil avec lesquels on peut commencer à mieux contrôler ce
que l'on utilise avec Docker. Ce que dit Marc, en ce qui concerne la
construction d'image, est plus que valable et est même recommandé; à
condition que vous soyez assez à l'aise avec la manière de construire
une image et que vous ayez le temps de le faire. Les surfaces d'attaques
deviennent de plus en plus vastes et s'en défendre monopolise de plus en
plus de temps et de compétences. Il est donc pratique de pouvoir se
reposer sur des outils qui vont pointer du doigts les points sensibles
ou sujet à caution. ET même si vous êtes persuadé d'avoir fait tout
juste, il est bon d'utiliser ces outils, car on a vite fait d'oublier de
petits détails...
Il est aussi vrai que certains conteneurs requièrent des configurations
spéciales, principalement au sujet de paramètres du kernel. Faire joujou
avec les nftables/iptables (ou les paramètres du kernel) depuis un
conteneur est assez pointu et je recommanderais d'utiliser des outils
existants, plutôt que de bricoler sois-même des paramètres; avec le
risque que l'on crée un trou de sécurité.
Faut-il mettre son VPN dans un conteneur ? C'est possible et peut être
un peu "tricky". Je recommanderais plutôt de configurer ses VLANS et VPN
depuis votre pare-feu. IPFire, PFSense, OPNSense, Unify, tous offrent
des solutions sûres et éprouvées de configuration de réseaux virtuels.
L'avantage de ces solutions étant qu'elles sont intégrées à un
environnement correctement sécurisé. Vous pouvez aussi chercher des
tutos pour ces pare-feu, VPN, Proxy, etc. sur Youtube...
dc
-------------- next part --------------
An HTML attachment was scrubbed...
URL: <http://forum.linux-gull.ch/pipermail/gull/attachments/20260910/bba6da52/attachment-0001.html>
More information about the gull
mailing list