PT-2021-7911 · Unknown+2 · Containernetworking/Cni+2

Pedro Sampaio

·

Publicado

2021-01-19

·

Atualizado

2024-06-15

·

CVE-2021-20206

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
versões do containernetworking/cni anteriores à 0.8.1
Descrição
O problema está relacionado a uma falha na limitação inadequada do nome do caminho na Interface de Rede de Contêineres (CNI), que pode ser explorada por um invasor para executar outros binários existentes no sistema, afetando potencialmente a confidencialidade, a integridade e a disponibilidade das informações protegidas. Isso pode ser feito usando elementos especiais, como separadores “../”, ao especificar o plug-in a ser carregado no campo ‘type’ na configuração de rede. A vulnerabilidade permite que invasores acessem binários em outras partes do sistema, incluindo a execução de comandos como ‘reboot’.
Recomendações
Para versões do containernetworking/cni anteriores à 0.8.1, atualize para a versão 0.8.1 ou posterior para resolver o problema. Como solução temporária, considere restringir o uso do campo ‘type’ na configuração de rede para impedir a execução de binários arbitrários até que um patch seja aplicado. Evite usar elementos especiais, como separadores “../”, ao especificar os plug-ins a serem carregados.

Correção

RCE

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-44838
BDU:2023-05301
CVE-2021-20206
GHSA-XJQR-G762-PXWP
GO-2022-0230
MGASA-2023-0213
OPENSUSE-SU-2022:0770-1
OPENSUSE-SU-2022_0770-1
OPENSUSE-SU-2022_3655-1
OPENSUSE-SU-2022_3766-1
OPENSUSE-SU-2022_4592-1
OPENSUSE-SU-2022_4593-1
OPENSUSE-SU-2023_0187-1
OPENSUSE-SU-2024:10666-1
OPENSUSE-SU-2024:12371-1
OPENSUSE-SU-2024:12512-1
OPENSUSE-SU-2024:12513-1
SNYK-GOLANG-GITHUBCOMCONTAINERNETWORKINGCNIPKGINVOKE-1070549
SUSE-SU-2022:0770-1
SUSE-SU-2022:3480-1
SUSE-SU-2022:3655-1
SUSE-SU-2022:3766-1
SUSE-SU-2022:4150-1
SUSE-SU-2022:4151-1
SUSE-SU-2022:4592-1
SUSE-SU-2022:4593-1
SUSE-SU-2022_4150-1
SUSE-SU-2022_4592-1
SUSE-SU-2022_4593-1
SUSE-SU-2023:0187-1
SUSE-SU-2023:0326-1

Produtos afetados

Astra Linux
Suse
Containernetworking/Cni