FixVibe
Cubierto por FixVibehigh

Desglose del contenedor runc mediante fuga de descriptor de archivo (CVE-2024-21626)

CVE-2024-21626 es una fuga de descriptor de archivo runc de alta gravedad que puede permitir que imágenes maliciosas o procesos de contenedor lleguen al sistema de archivos del host. Los escaneos del repositorio FixVibe ahora marcan la configuración del directorio de trabajo del contenedor asociada con la condición de ruptura, al tiempo que separan claramente la evidencia fuente de la explotabilidad del tiempo de ejecución implementado.

CVE-2024-21626GHSA-xr7r-f8xq-vfvvCWE-200CWE-403CWE-668

Impacto

CVE-2024-21626 puede permitir que una imagen maliciosa o un proceso involucrado en la ejecución del contenedor escape de un contenedor runc afectado y acceda al sistema de archivos del host. Las variantes documentadas por los mantenedores de runc también pueden sobrescribir los archivos binarios del host y comprometer completamente el host [S1]. NVD registra el mismo comportamiento de ruptura de contenedores y la corrección runc 1.1.12 [S2].

Causa raíz y versiones afectadas

El aviso ascendente cubre las versiones runc desde 1.0.0-rc93 hasta 1.1.11. Los descriptores de archivos internos podrían permanecer disponibles para el proceso del contenedor y las versiones afectadas no verificaron que el directorio de trabajo final permaneciera dentro del espacio de nombres de montaje del contenedor [S1]. Por lo tanto, un directorio de trabajo de contenedor malicioso como /proc/self/fd/7 podría resolverse en el espacio de nombres del host. runc 1.1.12 cierra los descriptores filtrados y valida el directorio de trabajo antes de ejecutar [S1].

Cubierto por FixVibe

Los escaneos de repositorio GitHub conectados ahora marcan la configuración de carga de trabajo Dockerfile y Kubernetes asociada con esta condición de ruptura de contenedor. Los hallazgos identifican el archivo de repositorio afectado y la ubicación de la configuración, utilizan una postura de evidencia de Problema probable y afirman que la confianza se aplica a la coincidencia de origen/configuración.

FixVibe no ejecuta imágenes ni contenedores, no accede a archivos host, no sobrescribe archivos binarios ni intenta realizar una ruptura. Un hallazgo de repositorio no prueba que la configuración esté implementada, que el host use runc o que el tiempo de ejecución implementado se encuentre en el rango de versiones afectadas. Los clientes deben verificar el inventario de tiempo de ejecución real antes de tratar el hallazgo como una explotación en vivo confirmada.

Remediación

Reemplace el directorio de trabajo del contenedor con una ruta normal dentro de la imagen. Actualice cada nodo Docker, containerd, Kubernetes, ejecutor de CI, host de compilación y tiempo de ejecución independiente que pueda ejecutar la carga de trabajo a runc 1.1.12 o posterior, o a un paquete de proveedor documentado como parcheado para CVE-2024-21626 [S1]. Reconstruya y vuelva a implementar imágenes y manifiestos revisados ​​para que los artefactos obsoletos no puedan conservar la configuración riesgosa.

Debido a que esta condición del directorio de trabajo es muy inusual, revise la confirmación de introducción, la procedencia de la imagen, las firmas del registro, los registros de admisión y auditoría y la actividad del contenedor. Escalar a través del proceso de respuesta a incidentes del propietario si la configuración alcanzó un entorno ejecutable.

Desglose del contenedor runc mediante fuga de descriptor de archivo (CVE-2024-21626) — FixVibe research · FixVibe