PT-2022-6457 · Docker+11 · Moby+11

Steven J. Murdoch

·

Publicado

2022-09-14

·

Atualizado

2025-11-28

·

CVE-2023-25173

CVSS v3.1

7.1

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões do containerd anteriores à 1.6.18 e à 1.5.18
Versões do Moby (Docker Engine) anteriores à 20.10.18
CRI-O (versões afetadas não especificadas)
Buildah (versões afetadas não especificadas)
Podman (versões afetadas não especificadas)
Descrição
Foi encontrado um bug no containerd, Moby (Docker Engine), CRI-O, Buildah e Podman, no qual grupos suplementares não são configurados corretamente dentro de um contêiner. Se um invasor tiver acesso direto a um contêiner e manipular o acesso ao grupo suplementar, ele poderá, em alguns casos, usar esse acesso para contornar as restrições do grupo primário, potencialmente obtendo acesso a informações confidenciais ou a capacidade de executar código nesse contêiner. Aplicativos downstream que utilizam a biblioteca cliente do containerd também podem ser afetados.
Recomendações
Para versões do containerd anteriores à 1.6.18 e 1.5.18: atualize para as versões 1.6.18 e 1.5.18 e recrie os contêineres para resolver este problema.
Para versões do Moby (Docker Engine) anteriores à 20.10.18: atualize para a versão 20.10.18 quando estiver disponível e pare e reinicie os contêineres em execução para que as permissões sejam corrigidas.
Para CRI-O, Buildah e Podman: No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Como solução alternativa temporária para todas as versões afetadas, certifique-se de que a instrução “USER $USERNAME” do Dockerfile não seja usada. Em vez disso, defina o ponto de entrada do contêiner para um valor semelhante a `ENTRYP

Exploit

Improper Privilege Management

Incorrect Permission

Improper Access Control

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2023:6473
ALSA-2023:6474
ALSA-2023:6939
ALT-PU-2023-1480
ALT-PU-2023-5428
ALT-PU-2024-11153
ALT-PU-2024-12206
AZL-13673
BDU:2023-01488
CESA-2023_6939
CVE-2023-25173
GHSA-4WJJ-JWC9-2X96
GHSA-FJM8-M7M6-2FJP
GHSA-HMFX-3PCX-653P
GHSA-PHJR-8J92-W5V7
GHSA-RC4R-WH2Q-Q6C4
GO-2022-1008
GO-2023-1574
MGASA-2023-0245
OESA-2023-1147
OPENSUSE-SU-2024:12822-1
OPENSUSE-SU-2024:13295-1
OPENSUSE-SU-2025:15779-1
RHSA-2023:3450
RHSA-2023:6473
RHSA-2023:6474
RHSA-2023:6939
RHSA-2023_6473
RHSA-2023_6474
RHSA-2023_6939
SUSE-SU-2023:1826-1
SUSE-SU-2023:1827-1
SUSE-SU-2023:4124-1
USN-6202-1

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Kubernetes Containerd
Linuxmint
Moby
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu