PT-2022-3098 · Cri-O+7 · Cri-O+7

Adam Korcz

+1

·

Publicado

2022-06-06

·

Atualizado

2024-08-21

·

CVE-2022-1708

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do software vulnerável e versões afetadas
Versões do CRI-O anteriores à 1.24.1
Versões do CRI-O anteriores à 1.23.3
Versões do CRI-O anteriores à 1.22.5
Versões do CRI-O anteriores à v1.21.8
Versões do CRI-O anteriores à v1.20.8
Versões do CRI-O anteriores à v1.19.7
Descrição
Uma vulnerabilidade no CRI-O causa esgotamento de memória ou espaço em disco no nó para qualquer pessoa com acesso à API do Kube. A solicitação ExecSync executa comandos em um contêiner e registra a saída do comando. Essa saída é então lida pelo CRI-O após a execução do comando, e é lida de forma que todo o arquivo correspondente à saída do comando seja lido. Assim, se a saída do comando for grande, é possível esgotar a memória ou o espaço em disco do nó quando o CRI-O ler a saída do comando. A maior ameaça dessa vulnerabilidade é a disponibilidade do sistema.
Recomendações
Para versões do CRI-O anteriores à 1.24.1, atualize para a versão 1.24.1 ou posterior.
Para versões do CRI-O anteriores à 1.23.3, atualize para a versão 1.23.3 ou posterior.
Para versões do CRI-O anteriores à 1.22.5, atualize para a versão 1.22.5 ou posterior.
Para versões do CRI-O anteriores à v1.21.8, atualize para a versão v1.21.8 ou posterior.
Para versões do CRI-O anteriores à v1.20.8, atualize para a versão v1.20.8 ou posterior.
Para versões do CRI-O anteriores à v1.19.7, atualize para a versão v1.19.7 ou posterior.
Como solução alternativa temporária, considere restringir o acesso à API do Kube para minimizar o risco de exploração.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2022:7469
ALSA-2022:7529
ALT-PU-2022-3313
ALT-PU-2023-1528
AZL-37071
BDU:2022-03768
CESA-2022_7457
CESA-2022_7469
CESA-2022_7529
CVE-2022-1708
GHSA-FCM2-6C3H-PG6J
GO-2022-0480
MGASA-2023-0240
OPENSUSE-SU-2022_4607-1
OPENSUSE-SU-2022_4635-1
OPENSUSE-SU-2024:12162-1
OPENSUSE-SU-2024:12206-1
RHSA-2022:4943
RHSA-2022:4947
RHSA-2022:4951
RHSA-2022:4965
RHSA-2022:4972
RHSA-2022:4999
RHSA-2022:7457
RHSA-2022:7469
RHSA-2022:7529
RHSA-2022_7457
RHSA-2022_7469
RHSA-2022_7529
RLSA-2022:7457
RLSA-2022:7469
RLSA-2022:7529
SUSE-SU-2022:3896-1
SUSE-SU-2022:4607-1
SUSE-SU-2022:4635-1
SUSE-SU-2022_3896-1
SUSE-SU-2022_4607-1
SUSE-SU-2022_4635-1

Produtos afetados

Alt Linux
Almalinux
Cri-O
Centos
Red Hat
Red Os
Rocky Linux
Suse