PT-2021-4264 · Sylabs · Singularity

Tri-Adam

·

Publicado

2021-05-11

·

Atualizado

2024-06-15

·

CVE-2021-32635

CVSS v2.0

6.8

Média

VetorAV:N/AC:M/Au:N/C:P/I:P/A:P
Nome do software vulnerável e versões afetadas
Singularity, versões 3.7.2 a 3.7.3
Descrição
O problema está relacionado ao uso incorreto de uma URL padrão no Singularity, fazendo com que os comandos de ação singularity (run/shell/exec) recuperem contêineres do endpoint remoto padrão (cloud.sylabs.io) em vez do endpoint remoto configurado ao usar uma URI library://. Isso poderia permitir que um invasor enviasse um contêiner malicioso para o endpoint remoto padrão, potencialmente executando-o no sistema da vítima. Apenas os comandos de ação contra URIs library:// são afetados, enquanto outros comandos, como pull e push, respeitam o endpoint remoto configurado.
Recomendações
Para as versões 3.7.2 e 3.7.3 do Singularity, atualize para a versão 3.7.4 ou posterior do Singularity para resolver o problema.
Como solução alternativa temporária, os usuários podem interagir apenas com o endpoint remoto padrão.
Como alternativa, as instalações podem configurar uma lista de controle de execução para restringir a execução a contêineres assinados com chaves seguras específicas.

Correção

RCE

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-04872
CVE-2021-32635
GHSA-5MV9-Q7FQ-9394
MGASA-2022-0006
OPENSUSE-SU-2024:11384-1

Produtos afetados

Singularity