PT-2024-2232 · Podman+9 · Podman+9
Rmcnamara-Snyk
·
Publicado
2024-03-18
·
Atualizado
2025-08-28
·
CVE-2024-1753
CVSS v3.1
8.6
Alta
| Vetor | AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do Buildah anteriores à versão corrigida
Versões do Podman anteriores à versão corrigida
Descrição
Foi encontrada uma falha no Buildah e no Podman que permite que contêineres montem locais arbitrários do sistema de arquivos do host em contêineres de compilação. Um arquivo Containerfile malicioso pode usar uma imagem fictícia com um link simbólico para o sistema de arquivos do host como fonte de montagem e fazer com que a operação de montagem monte o sistema de arquivos do host durante uma etapa RUN na hora da compilação. Os comandos dentro da etapa RUN terão então acesso de leitura e gravação ao sistema de arquivos do host, permitindo a fuga total do contêiner durante a compilação. Usuários que executam contêineres com privilégios de root são afetados, permitindo que um contêiner seja executado com acesso de leitura/gravação aos arquivos do sistema do host quando o selinux não está habilitado. Com o selinux habilitado, algum acesso de leitura é permitido.
Recomendações
Para resolver o problema, aplique o patch ao Buildah, que será então incorporado ao Podman. Certifique-se de que os controles do selinux estejam em vigor para evitar comprometer arquivos e sistemas confidenciais. Com “setenforce 0” definido, o sistema de arquivos raiz fica aberto para modificação com essa exploração. Com “setenforce 1” definido, os arquivos não podem ser alterados, mas o conteúdo do diretório
/ pode ser exibido. Como solução alternativa temporária, considere desativar a função build no Podman e no Buildah até que um patch esteja disponível. Restrinja o acesso ao comando build para minimizar o risco de exploração. Evite usar a opção --mount=type=bind no tCorreção
Link Following
Improper Privilege Management
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Buildah
Centos
Debian
Podman
Red Hat
Red Os
Rocky Linux
Suse