التأثير
يمكن أن يسمح CVE-2024-21626 لصورة ضارة أو عملية متضمنة في تنفيذ الحاوية بالهروب من حاوية runc المتأثرة والوصول إلى نظام الملفات المضيف. يمكن أيضًا للمتغيرات الموثقة بواسطة مشرفي runc أن تحل محل ثنائيات المضيف وتؤدي إلى تسوية كاملة للمضيف [S1]. يسجل NVD نفس سلوك اختراق الحاوية وإصلاح runc 1.1.12 [S2].
السبب الجذري والإصدارات المتأثرة
يغطي الاستشارة الأولية إصدارات runc من 1.0.0-rc93 حتى 1.1.11. يمكن أن تظل واصفات الملفات الداخلية متاحة لعملية الحاوية، ولم تتحقق الإصدارات المتأثرة من بقاء دليل العمل النهائي داخل مساحة اسم تحميل الحاوية [S1]. وبالتالي، يمكن أن يتم حل دليل عمل الحاوية الضارة مثل /proc/self/fd/7 في مساحة اسم المضيف. runc يقوم 1.1.12 بإغلاق الواصفات المسربة والتحقق من صحة دليل العمل قبل تنفيذ [S1].
يغطيها FixVibe
تقوم عمليات فحص الريبو GitHub المتصلة الآن بوضع علامة على تكوين حمل العمل Dockerfile وKubernetes المرتبط بحالة اختراق الحاوية هذه. تحدد النتائج ملف المستودع المتأثر وموقع التكوين، وتستخدم موقف دليل المشكلة المحتملة، وتذكر أن الثقة تنطبق على تطابق المصدر/التكوين.
لا يقوم FixVibe بتشغيل الصور أو الحاويات أو الوصول إلى ملفات المضيف أو الكتابة فوق الثنائيات أو محاولة الاختراق. لا تثبت نتيجة الريبو أنه تم نشر التكوين، أو أن المضيف يستخدم runc، أو أن وقت التشغيل المنشور يقع في نطاق الإصدار المتأثر. يجب على العملاء التحقق من مخزون وقت التشغيل الفعلي قبل التعامل مع النتائج على أنها استغلال مباشر مؤكد.
العلاج
استبدل دليل عمل الحاوية بالمسار العادي داخل الصورة. قم بترقية كل عقدة Docker، وcontainerd، وKubernetes، ومشغل CI، ومضيف البناء، ووقت التشغيل المستقل الذي يمكنه تنفيذ عبء العمل إلى runc 1.1.12 أو أحدث، أو إلى حزمة البائع الموثقة على أنها مصححة لـ CVE-2024-21626 [S1]. أعد إنشاء الصور والبيانات التي تمت مراجعتها وإعادة نشرها بحيث لا تتمكن العناصر القديمة من الحفاظ على التكوين المحفوف بالمخاطر.
نظرًا لأن شرط دليل العمل هذا غير معتاد إلى حد كبير، قم بمراجعة الالتزام المقدم ومصدر الصورة وتوقيعات التسجيل وسجلات القبول والتدقيق ونشاط الحاوية. قم بالتصعيد من خلال عملية الاستجابة للحوادث الخاصة بالمالك إذا وصل التكوين إلى بيئة قابلة للتشغيل.
