PT-2024-7952 · Docker+9 · Docker+11

Publicado

2024-10-01

·

Atualizado

2026-02-21

·

CVE-2024-9407

CVSS v4.0

5.9

Média

VetorAV:N/AC:L/AT:P/PR:H/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
Docker (versões afetadas não especificadas)
Podman (versões afetadas não especificadas)
Buildah (versões afetadas não especificadas)
Descrição
Existe uma vulnerabilidade na opção bind-propagation da instrução RUN --mount do Dockerfile, na qual o sistema não valida adequadamente os dados passados para essa opção. Isso permite que os usuários passem parâmetros arbitrários para a instrução mount, montando potencialmente diretórios confidenciais do host em um contêiner durante o processo de compilação e modificando o conteúdo desses arquivos montados. A falha pode contornar a proteção do SELinux ao reclassificar o diretório de origem para dar ao contêiner acesso aos arquivos do host.
Recomendações
Para o Docker, considere desativar a opção bind-propagation na instrução RUN --mount do Dockerfile até que um patch esteja disponível.
Para o Podman, restrinja o acesso à instrução --mount para minimizar o risco de exploração.
Para o Buildah, evite usar a opção --mount com parâmetros arbitrários até que o problema seja resolvido.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2024:8846
ALSA-2024:9051
ALSA-2024:9454
ALSA-2024:9459
ALT-PU-2024-16576
ALT-PU-2024-16578
AZL-50262
AZL-50268
BDU:2024-09460
CESA-2024_8846
CVE-2024-9407
GHSA-FHQQ-8F65-5XFC
GO-2024-3169
INFSA-2024_8846
INFSA-2024_9051
INFSA-2024_9454
INFSA-2024_9459
MGASA-2024-0343
OESA-2025-1053
OESA-2025-1055
OESA-2025-2257
OESA-2025-2258
OESA-2025-2259
OESA-2025-2297
OPENSUSE-SU-2024:0350-1
OPENSUSE-SU-2024:14388-1
OPENSUSE-SU-2024:14390-1
OPENSUSE-SU-2024:14447-1
OPENSUSE-SU-2024_3545-1
OPENSUSE-SU-2024_3741-1
OPENSUSE-SU-2024_3911-1
OPENSUSE-SU-2024_3988-1
OPENSUSE-SU-2024_4303-1
OPENSUSE-SU-2025_0267-1
OPENSUSE-SU-2025_0319-1
OPENSUSE-SU-2025_0320-1
OPENSUSE-SU-2025_0775-1
RHSA-2024:8846
RHSA-2024:9051
RHSA-2024:9454
RHSA-2024:9459
RHSA-2024:9926
RHSA-2024_8846
RHSA-2024_9051
RHSA-2024_9454
RHSA-2024_9459
RLSA-2024:8846
RLSA-2024:9051
SUSE-SU-2024:3545-1
SUSE-SU-2024:3741-1
SUSE-SU-2024:3911-1
SUSE-SU-2024:3988-1
SUSE-SU-2024:4303-1
SUSE-SU-2024_3741-1
SUSE-SU-2025:0267-1
SUSE-SU-2025:0319-1
SUSE-SU-2025:0320-1
SUSE-SU-2025:0775-1
SUSE-SU-2025:20080-1
SUSE-SU-2025:20143-1
SUSE-SU-2025:20279-1
SUSE-SU-2025_0267-1
SUSE-SU-2025_0319-1
SUSE-SU-2025_0320-1

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Buildah
Centos
Debian
Docker
Podman
Red Hat
Red Os
Rocky Linux
Suse