PT-2020-17052 · Kata · Kata Containers

Publicado

2020-11-17

·

Atualizado

2021-03-05

·

CVE-2020-28914

CVSS v3.1

7.1

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Kata Containers anteriores à 1.11.5
Descrição
Um problema relacionado a permissões de arquivo inadequadas afeta o Kata Containers ao usar um volume hostPath do Kubernetes. Quando um arquivo ou diretório é montado como somente leitura em um contêiner, ele permanece gravável dentro do sistema convidado. Isso poderia permitir que um convidado mal-intencionado modificasse ou excluísse arquivos/diretórios que deveriam ser somente leitura em uma situação de fuga do contêiner.
Recomendações
Para versões anteriores à 1.11.5, atualize para a versão 1.11.5 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o uso de volumes hostPath ou garantir que todos os arquivos e diretórios montados estejam devidamente protegidos para impedir o acesso não autorizado.

Correção

Incorrect Permission

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-28914
OESA-2021-1084

Produtos afetados

Kata Containers