Dampak
CVE-2024-21626 dapat mengizinkan gambar berbahaya atau proses yang terlibat dalam eksekusi kontainer untuk keluar dari kontainer runc yang terpengaruh dan mengakses sistem file host. Varian yang didokumentasikan oleh pengelola runc juga dapat menimpa biner host dan menyebabkan kompromi host lengkap [S1]. NVD mencatat perilaku pelarian kontainer yang sama dan perbaikan runc 1.1.12 [S2].
Akar penyebab dan versi yang terpengaruh
Penasihat hulu mencakup versi runc dari 1.0.0-rc93 hingga 1.1.11. Deskriptor file internal dapat tetap tersedia untuk proses penampung, dan rilis yang terpengaruh tidak memverifikasi bahwa direktori kerja akhir tetap berada di dalam namespace pemasangan penampung [S1]. Oleh karena itu, direktori kerja kontainer berbahaya seperti /proc/self/fd/7 dapat diselesaikan ke dalam namespace host. runc 1.1.12 menutup deskriptor yang bocor dan memvalidasi direktori kerja sebelum mengeksekusi [S1].
Dicakup oleh FixVibe
Pemindaian repo GitHub yang terhubung sekarang menandai konfigurasi beban kerja Dockerfile dan Kubernetes yang terkait dengan kondisi breakout container ini. Temuan mengidentifikasi file repositori yang terpengaruh dan lokasi konfigurasi, menggunakan postur bukti Kemungkinan masalah, dan menyatakan bahwa keyakinan berlaku untuk kecocokan sumber/konfigurasi.
FixVibe tidak menjalankan image atau container, mengakses file host, menimpa biner, atau mencoba melakukan breakout. Temuan repo tidak membuktikan bahwa konfigurasi disebarkan, bahwa host menggunakan runc, atau bahwa runtime yang disebarkan termasuk dalam rentang versi yang terpengaruh. Pelanggan harus memverifikasi inventaris waktu proses yang sebenarnya sebelum memperlakukan temuan tersebut sebagai eksploitasi langsung yang dikonfirmasi.
Remediasi
Ganti direktori kerja container dengan jalur normal di dalam gambar. Tingkatkan setiap node Docker, containerd, Kubernetes, runner CI, host build, dan runtime mandiri yang dapat menjalankan beban kerja ke runc 1.1.12 atau yang lebih baru, atau ke paket vendor yang didokumentasikan sebagai patch untuk CVE-2024-21626 [S1]. Bangun kembali dan terapkan ulang gambar dan manifes yang telah ditinjau sehingga artefak yang sudah usang tidak dapat mempertahankan konfigurasi yang berisiko.
Karena kondisi direktori kerja ini sangat tidak biasa, tinjau penerapan penerapan, asal gambar, tanda tangan registri, log penerimaan dan audit, serta aktivitas kontainer. Tingkatkan melalui proses respons insiden pemilik jika konfigurasi mencapai lingkungan yang dapat dijalankan.
