प्रभाव
CVE-2024-21626 किसी दुर्भावनापूर्ण छवि या कंटेनर निष्पादन में शामिल प्रक्रिया को प्रभावित runc कंटेनर से बचने और होस्ट फ़ाइल सिस्टम तक पहुंचने की अनुमति दे सकता है। runc अनुरक्षकों द्वारा प्रलेखित वेरिएंट भी होस्ट बायनेरिज़ को अधिलेखित कर सकते हैं और पूर्ण होस्ट समझौता [S1] की ओर ले जा सकते हैं। NVD समान कंटेनर-ब्रेकआउट व्यवहार को रिकॉर्ड करता है और runc 1.1.12 [S2] को ठीक करता है।
मूल कारण और प्रभावित संस्करण
अपस्ट्रीम एडवाइजरी 1.0.0-rc93 से 1.1.11 तक runc संस्करणों को कवर करती है। आंतरिक फ़ाइल डिस्क्रिप्टर कंटेनर प्रक्रिया के लिए उपलब्ध रह सकते हैं, और प्रभावित रिलीज़ यह सत्यापित नहीं करते हैं कि अंतिम कार्यशील निर्देशिका कंटेनर माउंट नेमस्पेस [S1] के अंदर रहती है। इसलिए /proc/self/fd/7 जैसी दुर्भावनापूर्ण कंटेनर कार्यशील निर्देशिका होस्ट नेमस्पेस में हल हो सकती है। runc
FixVibe द्वारा कवर किया गया
कनेक्टेड GitHub रेपो स्कैन अब इस कंटेनर-ब्रेकआउट स्थिति से जुड़े Dockerfile और Kubernetes वर्कलोड कॉन्फ़िगरेशन को चिह्नित करता है। निष्कर्ष प्रभावित रिपॉजिटरी फ़ाइल और कॉन्फ़िगरेशन स्थान की पहचान करते हैं, संभावित समस्या साक्ष्य स्थिति का उपयोग करते हैं, और बताते हैं कि विश्वास स्रोत/कॉन्फ़िगरेशन मिलान पर लागू होता है।
FixVibe छवियों या कंटेनरों को नहीं चलाता है, होस्ट फ़ाइलों तक नहीं पहुंचता है, बायनेरिज़ को ओवरराइट नहीं करता है, या ब्रेकआउट का प्रयास नहीं करता है। रेपो खोज यह साबित नहीं करती है कि कॉन्फ़िगरेशन तैनात है, कि होस्ट runc का उपयोग करता है, या तैनात रनटाइम प्रभावित संस्करण सीमा में आता है। ग्राहकों को निष्कर्ष को पुष्ट लाइव शोषण मानने से पहले वास्तविक रनटाइम इन्वेंट्री को सत्यापित करना चाहिए।
निवारण
छवि के अंदर कंटेनर कार्यशील निर्देशिका को सामान्य पथ से बदलें। प्रत्येक Docker, containerd, Kubernetes नोड, CI रनर, बिल्ड होस्ट और स्टैंडअलोन रनटाइम को अपग्रेड करें जो कार्यभार को runc 1.1.12 या नए, या CVE-2024-21626 [S1] के लिए पैच किए गए विक्रेता पैकेज के रूप में निष्पादित कर सकता है। समीक्षा की गई छवियों और मैनिफ़ेस्टों का पुनर्निर्माण और पुन: तैनाती करें ताकि पुरानी कलाकृतियाँ जोखिम भरे कॉन्फ़िगरेशन को संरक्षित न कर सकें।
क्योंकि यह कार्य-निर्देशिका स्थिति अत्यधिक असामान्य है, परिचय प्रतिबद्धता, छवि उद्गम, रजिस्ट्री हस्ताक्षर, प्रवेश और ऑडिट लॉग और कंटेनर गतिविधि की समीक्षा करें। यदि कॉन्फ़िगरेशन चलने योग्य वातावरण तक पहुंच गया है तो मालिक की घटना-प्रतिक्रिया प्रक्रिया के माध्यम से आगे बढ़ें।
