PT-2021-3856 · Unknown+6 · Kubernetes Containerd+5

Mcgowan

·

Publicado

2021-07-19

·

Atualizado

2024-08-21

·

CVE-2021-32760

CVSS v2.0

6.8

Média

VetorAV:N/AC:M/Au:N/C:P/I:P/A:P
Nome do software vulnerável e versões afetadas
Versões do containerd anteriores à 1.4.8 e à 1.5.4
Descrição
O problema está relacionado a um bug no containerd que permite que o download e a extração de uma imagem de contêiner especialmente criada resultem em alterações nas permissões de arquivos Unix para arquivos existentes no sistema de arquivos do host. Alterações nas permissões de arquivo podem negar acesso ao proprietário esperado do arquivo, ampliar o acesso a outros usuários ou definir bits estendidos como setuid, setgid e sticky. Esse bug não permite diretamente que arquivos sejam lidos, modificados ou executados sem um processo cooperativo adicional.
Recomendações
Para versões do containerd anteriores à 1.4.8, atualize para a versão 1.4.8 o mais rápido possível.
Para versões do containerd anteriores à 1.5.4, atualize para a versão 1.5.4 o mais rápido possível.
Como solução temporária, certifique-se de que os usuários baixem imagens apenas de fontes confiáveis.
Considere usar módulos de segurança do Linux (LSMs), como SELinux e AppArmor, para limitar os arquivos potencialmente afetados por este bug por meio de políticas e perfis que impeçam o containerd de interagir com arquivos específicos.

Exploit

Correção

Incorrect Permission

Exposure of Resource to Wrong Sphere

Improper Preservation of Permissions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2021-2459
ALT-PU-2021-2735
ALT-PU-2022-1248
AZL-6680
BDU:2021-04214
CVE-2021-32760
GHSA-C72P-9XMJ-RX3W
GO-2022-0921
MGASA-2021-0484
OPENSUSE-SU-2021:1081-1
OPENSUSE-SU-2021:1404-1
OPENSUSE-SU-2021:2412-1
OPENSUSE-SU-2021:3506-1
OPENSUSE-SU-2021_1081-1
OPENSUSE-SU-2021_1404-1
OPENSUSE-SU-2021_2412-1
OPENSUSE-SU-2021_3506-1
OPENSUSE-SU-2024:10693-1
OPENSUSE-SU-2024:11619-1
SUSE-SU-2021:2412-1
SUSE-SU-2021:2413-1
SUSE-SU-2021:3336-1
SUSE-SU-2021:3506-1
SUSE-SU-2021_2412-1
SUSE-SU-2021_2413-1
USN-5012-1
USN-5521-1

Produtos afetados

Alt Linux
Astra Linux
Kubernetes Containerd
Linuxmint
Suse
Ubuntu