FixVibe
FixVibe द्वारा कवर किया गयाhigh

फ़ाइल डिस्क्रिप्टर लीक के माध्यम से runc कंटेनर ब्रेकआउट (CVE-2024-21626)

CVE-2024-21626 एक उच्च-गंभीरता वाला runc फ़ाइल-डिस्क्रिप्टर लीक है जो दुर्भावनापूर्ण छवियों या कंटेनर प्रक्रियाओं को होस्ट फ़ाइल सिस्टम तक पहुंचने दे सकता है। FixVibe रेपो स्कैन अब ब्रेकआउट स्थिति से जुड़े फ्लैग कंटेनर वर्किंग-डायरेक्टरी कॉन्फ़िगरेशन को स्कैन करता है, जबकि स्रोत साक्ष्य को तैनात-रनटाइम शोषण से स्पष्ट रूप से अलग करता है।

CVE-2024-21626GHSA-xr7r-f8xq-vfvvCWE-200CWE-403CWE-668

प्रभाव

CVE-2024-21626 किसी दुर्भावनापूर्ण छवि या कंटेनर निष्पादन में शामिल प्रक्रिया को प्रभावित runc कंटेनर से बचने और होस्ट फ़ाइल सिस्टम तक पहुंचने की अनुमति दे सकता है। runc अनुरक्षकों द्वारा प्रलेखित वेरिएंट भी होस्ट बायनेरिज़ को अधिलेखित कर सकते हैं और पूर्ण होस्ट समझौता [S1] की ओर ले जा सकते हैं। NVD समान कंटेनर-ब्रेकआउट व्यवहार को रिकॉर्ड करता है और runc 1.1.12 [S2] को ठीक करता है।

मूल कारण और प्रभावित संस्करण

अपस्ट्रीम एडवाइजरी 1.0.0-rc93 से 1.1.11 तक runc संस्करणों को कवर करती है। आंतरिक फ़ाइल डिस्क्रिप्टर कंटेनर प्रक्रिया के लिए उपलब्ध रह सकते हैं, और प्रभावित रिलीज़ यह सत्यापित नहीं करते हैं कि अंतिम कार्यशील निर्देशिका कंटेनर माउंट नेमस्पेस [S1] के अंदर रहती है। इसलिए /proc/self/fd/7 जैसी दुर्भावनापूर्ण कंटेनर कार्यशील निर्देशिका होस्ट नेमस्पेस में हल हो सकती है। runc

FixVibe द्वारा कवर किया गया

कनेक्टेड GitHub रेपो स्कैन अब इस कंटेनर-ब्रेकआउट स्थिति से जुड़े Dockerfile और Kubernetes वर्कलोड कॉन्फ़िगरेशन को चिह्नित करता है। निष्कर्ष प्रभावित रिपॉजिटरी फ़ाइल और कॉन्फ़िगरेशन स्थान की पहचान करते हैं, संभावित समस्या साक्ष्य स्थिति का उपयोग करते हैं, और बताते हैं कि विश्वास स्रोत/कॉन्फ़िगरेशन मिलान पर लागू होता है।

FixVibe छवियों या कंटेनरों को नहीं चलाता है, होस्ट फ़ाइलों तक नहीं पहुंचता है, बायनेरिज़ को ओवरराइट नहीं करता है, या ब्रेकआउट का प्रयास नहीं करता है। रेपो खोज यह साबित नहीं करती है कि कॉन्फ़िगरेशन तैनात है, कि होस्ट runc का उपयोग करता है, या तैनात रनटाइम प्रभावित संस्करण सीमा में आता है। ग्राहकों को निष्कर्ष को पुष्ट लाइव शोषण मानने से पहले वास्तविक रनटाइम इन्वेंट्री को सत्यापित करना चाहिए।

निवारण

छवि के अंदर कंटेनर कार्यशील निर्देशिका को सामान्य पथ से बदलें। प्रत्येक Docker, containerd, Kubernetes नोड, CI रनर, बिल्ड होस्ट और स्टैंडअलोन रनटाइम को अपग्रेड करें जो कार्यभार को runc 1.1.12 या नए, या CVE-2024-21626 [S1] के लिए पैच किए गए विक्रेता पैकेज के रूप में निष्पादित कर सकता है। समीक्षा की गई छवियों और मैनिफ़ेस्टों का पुनर्निर्माण और पुन: तैनाती करें ताकि पुरानी कलाकृतियाँ जोखिम भरे कॉन्फ़िगरेशन को संरक्षित न कर सकें।

क्योंकि यह कार्य-निर्देशिका स्थिति अत्यधिक असामान्य है, परिचय प्रतिबद्धता, छवि उद्गम, रजिस्ट्री हस्ताक्षर, प्रवेश और ऑडिट लॉग और कंटेनर गतिविधि की समीक्षा करें। यदि कॉन्फ़िगरेशन चलने योग्य वातावरण तक पहुंच गया है तो मालिक की घटना-प्रतिक्रिया प्रक्रिया के माध्यम से आगे बढ़ें।

फ़ाइल डिस्क्रिप्टर लीक के माध्यम से runc कंटेनर ब्रेकआउट (CVE-2024-21626) — FixVibe research · FixVibe