FixVibe
Couvert par FixVibehigh

Rupture de conteneur runc via une fuite de descripteur de fichier (CVE-2024-21626)

CVE-2024-21626 est une fuite de descripteur de fichier runc de haute gravité qui peut permettre à des images ou à des processus de conteneur malveillants d'atteindre le système de fichiers hôte. Les analyses de dépôt FixVibe signalent désormais la configuration du répertoire de travail du conteneur associée à la condition de rupture tout en séparant clairement les preuves sources de l'exploitabilité du moment d'exécution déployé.

CVE-2024-21626GHSA-xr7r-f8xq-vfvvCWE-200CWE-403CWE-668

##Impact CVE-2024-21626 peut permettre à une image malveillante ou à un processus impliqué dans l'exécution du conteneur d'échapper à un conteneur runc affecté et d'accéder au système de fichiers hôte. Les variantes documentées par les responsables de runc peuvent également écraser les binaires de l'hôte et conduire à une compromission complète de l'hôte [S1]. NVD enregistre le même comportement de rupture de conteneur et le correctif runc 1.1.12 [S2].

Cause première et versions concernées

L'avis en amont couvre les versions runc de 1.0.0-rc93 à 1.1.11. Les descripteurs de fichiers internes pouvaient rester disponibles pour le processus du conteneur, et les versions concernées ne vérifiaient pas que le répertoire de travail final restait dans l'espace de noms de montage du conteneur [S1]. Un répertoire de travail de conteneur malveillant tel que « /proc/self/fd/7 » pourrait donc se résoudre dans l'espace de noms de l'hôte. runc 1.1.12 ferme les descripteurs divulgués et valide le répertoire de travail avant l'exécution de [S1].

Couvert par FixVibe

Les analyses de dépôt GitHub connectées signalent désormais la configuration de la charge de travail Dockerfile et Kubernetes associée à cette condition de rupture de conteneur. Les résultats identifient le fichier de référentiel concerné et l'emplacement de configuration, utilisent une posture de preuve Problème probable et indiquent que la confiance s'applique à la correspondance source/configuration.

FixVibe n'exécute pas d'images ou de conteneurs, n'accède pas aux fichiers hôtes, n'écrase pas les fichiers binaires et ne tente pas d'évasion. Un résultat de dépôt ne prouve pas que la configuration est déployée, que l'hôte utilise runc ou que le runtime déployé se situe dans la plage de versions affectée. Les clients doivent vérifier l'inventaire d'exécution réel avant de traiter le résultat comme une exploitation en direct confirmée.

Correction

Remplacez le répertoire de travail du conteneur par un chemin normal à l'intérieur de l'image. Mettez à niveau chaque nœud Docker, containerd, Kubernetes, exécuteur CI, hôte de build et environnement d'exécution autonome pouvant exécuter la charge de travail vers runc 1.1.12 ou une version plus récente, ou vers un package fournisseur documenté comme corrigé pour CVE-2024-21626 [S1]. Reconstruisez et redéployez les images et les manifestes examinés afin que les artefacts obsolètes ne puissent pas préserver la configuration à risque.

Cette condition du répertoire de travail étant très inhabituelle, examinez la validation d'introduction, la provenance de l'image, les signatures de registre, les journaux d'admission et d'audit et l'activité du conteneur. Passez par le processus de réponse aux incidents du propriétaire si la configuration a atteint un environnement exécutable.

Rupture de conteneur runc via une fuite de descripteur de fichier (CVE-2024-21626) — FixVibe research · FixVibe