PT-2022-18549 · Cri-O+2 · Cri-O+2
Andrew G. Morgan
·
Publicado
2022-04-14
·
Atualizado
2024-08-21
·
CVE-2022-27652
CVSS v3.1
5.3
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L |
Nome do software vulnerável e versões afetadas
Versões do cri-o anteriores à v1.24.0
Descrição
Foi identificada uma falha no cri-o em que os contêineres eram iniciados incorretamente com permissões padrão não vazias, permitindo que um invasor com acesso a programas com capacidades de arquivo herdáveis elevasse essas capacidades ao conjunto permitido quando a função execve(2) fosse executada. Esse bug cria um ambiente Linux atípico, permitindo que programas com capacidades de arquivo herdáveis elevem essas capacidades até o conjunto de limites do contêiner. Os contêineres que utilizam usuários e grupos do Linux para realizar a separação de privilégios dentro do contêiner são os mais diretamente afetados.
Recomendações
Para versões anteriores à v1.24.0, atualize para a versão v1.24.0 ou posterior o mais rápido possível. Após a atualização, pare, exclua e recrie os contêineres em execução para redefinir os recursos herdáveis. Como solução alternativa temporária, considere modificar o ponto de entrada de um contêiner para usar um utilitário como o
capsh(1) para remover os recursos herdáveis antes do início do processo principal.Correção
Incorrect Default Permissions
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Docker
Cri-O