[gull] Pas mal d'exploits Linux kernel ces temps-ci, que faire?

Daniel Cordey dc at pxcluster.com
Thu Sep 10 12:36:10 CEST 2026


Hola,

Le 10/09/2026 à 10:46, Marc SCHAEFER via gull a écrit :
...

Salut Marc,

Il y a en effet tant à dire concernant la sécurité des installations. La 
multiplication des modules, packages, solutions, etc. nous poussent aux 
limites de nos charges de travail. On fait de plus en plus 
d'intégration, comme on construirait avec des Lego (™), ce qui nous 
pousse à utiliser du code dont nous n'avons pas (plus) la maîtrise 
complète. Néanmoins, le tableau n'est pas si noire que ça et nous ne 
somme spas en train de sombre dans le chaos. Je ne suis, naturellement, 
de loin pas le premier à faire ce constat et à m'interroger au sujet des 
moyens d'être protéger d'attaques aussi de plus en plus sophistiquées... 
et qui ont pris pour cible ces fameux "codes" que l'on récupère 
d'internet. Il y a donc des gens qui se sont penché sur les problèmes 
engendrés par ces nouvelles pratiques , et qui ont développer des 
solutions (sans doute pour leurs propres besoins initialement), et qui 
les mettent à disposition comme des solutions "open-source". J'ai 
mentionné Docker dans mon mail précédent, et je mentionne quelques 
solutions utiles pour améliorer votre protection concernant justement 
l'utilisation des conteneurs avec Docker.

Marc a très justement mentionné les "images" Docker, dont certaines sont 
victimes d'obésité sans justification (pour de multiples raisons). Si 
vous ne désirez pas re-construire votre propre image, vous pouvez 
toutefois utiliser des outils qui vont se charger de balayer le contenu 
des images, afin de détecter des vulnérabilités potentielles. Voici une 
petite liste de différents outils dont je vous recommande l'utilisation 
pour vos conteneurs Docker.

Il y a tout d'abord "Docker Bench" : 
(https://github.com/docker/docker-bench-security)

- The Docker Bench for Security is a script that checks for dozens of 
common best-practices around deploying Docker containers in production. 
The tests are all automated, and are based on theCIS Docker Benchmark 
v1.6.0 <https://www.cisecurity.org/benchmark/docker/>.

Ensuite, nous avons "Deepce" : (https://stealthcopter.github.io/deepce/)

- Deepce is a container enumeration and exploit script designed for pen 
testers, hackers and developers.

Aussi "Dive" : (https://github.com/wagoodman/dive)

- A tool for exploring a Docker image, layer contents, and discovering 
ways to shrink the size of your Docker/OCI image.

Et finalement "Docker Scan" : (https://github.com/cr0hn/dockerscan)

*- DockerScan v2*is a next-generation security scanner for Docker 
containers and images, completely rewritten in Go. It combines multiple 
security scanning techniques based on the latest 2024-2025 research, 
industry standards (CIS Benchmark, NIST SP 800-190), and real-world 
attack patterns discovered in production environments.

Ces outils sont mentionnés dans la vidéo suivante, qui est en français 
et permet d'avoir un aperçu de ce que ça fait :

- Docker n’est PAS sécurisé : la vérité que personne ne vous dit : 
(https://www.youtube.com/watch?v=PL-h_mqcJzY)

Il est évident que cette liste est très loin d'être exhaustive, et ne 
représente pas forcément les "meilleurs" outils disponibles. Mais c'est 
une palette d'outil avec lesquels on peut commencer à mieux contrôler ce 
que l'on utilise avec Docker. Ce que dit Marc, en ce qui concerne la 
construction d'image, est plus que valable et est même recommandé; à 
condition que vous soyez assez à l'aise avec la manière de construire 
une image et que vous ayez le temps de le faire. Les surfaces d'attaques 
deviennent de plus en plus vastes et s'en défendre monopolise de plus en 
plus de temps et de compétences. Il est donc pratique de pouvoir se 
reposer sur des outils qui vont pointer du doigts les points sensibles 
ou sujet à caution. ET même si vous êtes persuadé d'avoir fait tout 
juste, il est bon d'utiliser ces outils, car on a vite fait d'oublier de 
petits détails...

Il est aussi vrai que certains conteneurs requièrent des configurations 
spéciales, principalement au sujet de paramètres du kernel. Faire joujou 
avec les nftables/iptables (ou les paramètres du kernel) depuis un 
conteneur est assez pointu et je recommanderais d'utiliser des outils 
existants, plutôt que de bricoler sois-même des paramètres; avec le 
risque que l'on crée un trou de sécurité.

Faut-il mettre son VPN dans un conteneur ? C'est possible et peut être 
un peu "tricky". Je recommanderais plutôt de configurer ses VLANS et VPN 
depuis votre pare-feu. IPFire, PFSense, OPNSense, Unify, tous offrent 
des solutions sûres et éprouvées de configuration de réseaux virtuels. 
L'avantage de ces solutions étant qu'elles sont intégrées à un 
environnement correctement sécurisé. Vous pouvez aussi chercher des 
tutos pour ces pare-feu, VPN, Proxy, etc. sur Youtube...

dc
-------------- next part --------------
An HTML attachment was scrubbed...
URL: <http://forum.linux-gull.ch/pipermail/gull/attachments/20260910/bba6da52/attachment-0001.html>


More information about the gull mailing list