PT-2022-18549 · Cri-O+2 · Cri-O+2

Andrew G. Morgan

·

Publicado

2022-04-14

·

Atualizado

2024-08-21

·

CVE-2022-27652

CVSS v3.1

5.3

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
Nome do software vulnerável e versões afetadas
Versões do cri-o anteriores à v1.24.0
Descrição
Foi identificada uma falha no cri-o em que os contêineres eram iniciados incorretamente com permissões padrão não vazias, permitindo que um invasor com acesso a programas com capacidades de arquivo herdáveis elevasse essas capacidades ao conjunto permitido quando a função execve(2) fosse executada. Esse bug cria um ambiente Linux atípico, permitindo que programas com capacidades de arquivo herdáveis elevem essas capacidades até o conjunto de limites do contêiner. Os contêineres que utilizam usuários e grupos do Linux para realizar a separação de privilégios dentro do contêiner são os mais diretamente afetados.
Recomendações
Para versões anteriores à v1.24.0, atualize para a versão v1.24.0 ou posterior o mais rápido possível. Após a atualização, pare, exclua e recrie os contêineres em execução para redefinir os recursos herdáveis. Como solução alternativa temporária, considere modificar o ponto de entrada de um contêiner para usar um utilitário como o capsh(1) para remover os recursos herdáveis antes do início do processo principal.

Correção

Incorrect Default Permissions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2023-1519
ALT-PU-2023-1528
CVE-2022-27652
GHSA-4HJ2-R2PM-3HC6
GO-2022-0426
RHSA-2022:1600

Produtos afetados

Alt Linux
Docker
Cri-O