FixVibe
مغطاة بـ FixVibehigh

اختراق حاوية runc عبر تسرب واصف الملف (CVE-2024-21626)

CVE-2024-21626 هو تسرب واصف ملف runc عالي الخطورة يمكن أن يسمح للصور الضارة أو عمليات الحاوية بالوصول إلى نظام الملفات المضيف. تقوم عمليات فحص FixVibe الآن بوضع علامة على تكوين دليل عمل الحاوية المرتبط بحالة الاختراق مع فصل دليل المصدر بوضوح عن إمكانية استغلال وقت التشغيل المنشور.

CVE-2024-21626GHSA-xr7r-f8xq-vfvvCWE-200CWE-403CWE-668

التأثير

يمكن أن يسمح CVE-2024-21626 لصورة ضارة أو عملية متضمنة في تنفيذ الحاوية بالهروب من حاوية runc المتأثرة والوصول إلى نظام الملفات المضيف. يمكن أيضًا للمتغيرات الموثقة بواسطة مشرفي runc أن تحل محل ثنائيات المضيف وتؤدي إلى تسوية كاملة للمضيف [S1]. يسجل NVD نفس سلوك اختراق الحاوية وإصلاح runc 1.1.12 [S2].

السبب الجذري والإصدارات المتأثرة

يغطي الاستشارة الأولية إصدارات runc من 1.0.0-rc93 حتى 1.1.11. يمكن أن تظل واصفات الملفات الداخلية متاحة لعملية الحاوية، ولم تتحقق الإصدارات المتأثرة من بقاء دليل العمل النهائي داخل مساحة اسم تحميل الحاوية [S1]. وبالتالي، يمكن أن يتم حل دليل عمل الحاوية الضارة مثل /proc/self/fd/7 في مساحة اسم المضيف. runc يقوم 1.1.12 بإغلاق الواصفات المسربة والتحقق من صحة دليل العمل قبل تنفيذ [S1].

يغطيها FixVibe

تقوم عمليات فحص الريبو GitHub المتصلة الآن بوضع علامة على تكوين حمل العمل Dockerfile وKubernetes المرتبط بحالة اختراق الحاوية هذه. تحدد النتائج ملف المستودع المتأثر وموقع التكوين، وتستخدم موقف دليل المشكلة المحتملة، وتذكر أن الثقة تنطبق على تطابق المصدر/التكوين.

لا يقوم FixVibe بتشغيل الصور أو الحاويات أو الوصول إلى ملفات المضيف أو الكتابة فوق الثنائيات أو محاولة الاختراق. لا تثبت نتيجة الريبو أنه تم نشر التكوين، أو أن المضيف يستخدم runc، أو أن وقت التشغيل المنشور يقع في نطاق الإصدار المتأثر. يجب على العملاء التحقق من مخزون وقت التشغيل الفعلي قبل التعامل مع النتائج على أنها استغلال مباشر مؤكد.

العلاج

استبدل دليل عمل الحاوية بالمسار العادي داخل الصورة. قم بترقية كل عقدة Docker، وcontainerd، وKubernetes، ومشغل CI، ومضيف البناء، ووقت التشغيل المستقل الذي يمكنه تنفيذ عبء العمل إلى runc 1.1.12 أو أحدث، أو إلى حزمة البائع الموثقة على أنها مصححة لـ CVE-2024-21626 [S1]. أعد إنشاء الصور والبيانات التي تمت مراجعتها وإعادة نشرها بحيث لا تتمكن العناصر القديمة من الحفاظ على التكوين المحفوف بالمخاطر.

نظرًا لأن شرط دليل العمل هذا غير معتاد إلى حد كبير، قم بمراجعة الالتزام المقدم ومصدر الصورة وتوقيعات التسجيل وسجلات القبول والتدقيق ونشاط الحاوية. قم بالتصعيد من خلال عملية الاستجابة للحوادث الخاصة بالمالك إذا وصل التكوين إلى بيئة قابلة للتشغيل.

اختراق حاوية runc عبر تسرب واصف الملف (CVE-2024-21626) — FixVibe research · FixVibe