PT-2020-17052 · Kata · Kata Containers
Publicado
2020-11-17
·
Atualizado
2021-03-05
·
CVE-2020-28914
CVSS v3.1
7.1
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do Kata Containers anteriores à 1.11.5
Descrição
Um problema relacionado a permissões de arquivo inadequadas afeta o Kata Containers ao usar um volume hostPath do Kubernetes. Quando um arquivo ou diretório é montado como somente leitura em um contêiner, ele permanece gravável dentro do sistema convidado. Isso poderia permitir que um convidado mal-intencionado modificasse ou excluísse arquivos/diretórios que deveriam ser somente leitura em uma situação de fuga do contêiner.
Recomendações
Para versões anteriores à 1.11.5, atualize para a versão 1.11.5 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o uso de volumes hostPath ou garantir que todos os arquivos e diretórios montados estejam devidamente protegidos para impedir o acesso não autorizado.
Correção
Incorrect Permission
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kata Containers