PT-2020-5862 · Containerd+5 · Kubernetes Containerd+4

Jeff Dileo

·

Publicado

2020-11-19

·

Atualizado

2025-10-11

·

CVE-2020-15257

CVSS v3.1

5.2

Média

VetorAV:L/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
**Nome do software vulnerável e versões afetadas:
versões do containerd anteriores à 1.3.9 e à 1.4.3
Descrição:
O problema está relacionado à exposição indevida da API do containerd-shim aos contêineres de rede do host. Os controles de acesso ao soquete da API do shim verificavam se o processo de conexão possuía um UID efetivo igual a 0, mas não restringiam de outra forma o acesso ao soquete de domínio Unix abstrato. Isso permitiria que contêineres maliciosos em execução no mesmo namespace de rede que o shim, com um UID efetivo de 0, mas com privilégios reduzidos, fizessem com que novos processos fossem executados com privilégios elevados.
Recomendações:
Para resolver o problema nas versões anteriores à 1.3.9, atualize para a versão 1.3.9 ou posterior.
Para resolver o problema em versões anteriores à 1.4.3, atualize para a versão 1.4.3 ou posterior.
Como solução alternativa temporária, considere negar o acesso a todos os sockets abstratos com o AppArmor, adicionando uma linha semelhante a deny unix addr=@** à sua política.
Restrinja o acesso à API containerd-shim vulnerável executando contêineres com um conjunto reduzido de privilégios, com um UID diferente de zero e com namespaces isolados.
Interrompa e reinicie os contêineres iniciados com uma versão antiga do containerd-shim após a atualização, pois os contêineres em execução continuarão vulneráveis mesmo após a atualização.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2021-1119
ALT-PU-2021-1149
ALT-PU-2021-1156
ALT-PU-2022-1248
BDU:2021-01907
CVE-2020-15257
DSA-4865-1
GHSA-36XW-FX78-C5R4
GO-2022-0784
OPENSUSE-SU-2021:0278-1
OPENSUSE-SU-2021_0278-1
OPENSUSE-SU-2024:10693-1
OPENSUSE-SU-2024:10722-1
OPENSUSE-SU-2025:15589-1
SUSE-SU-2020:3938-1
SUSE-SU-2020_3938-1
SUSE-SU-2021:0435-1
SUSE-SU-2021_0435-1
SUSE-SU-2025:03540-1
SUSE-SU-2025:03545-1
USN-4653-1
USN-4653-2

Produtos afetados

Alt Linux
Kubernetes Containerd
Linuxmint
Suse
Ubuntu