Impatto
CVE-2024-21626 può consentire a un'immagine dannosa o a un processo coinvolto nell'esecuzione del contenitore di sfuggire a un contenitore runc interessato e accedere al file system host. Le varianti documentate dai manutentori di runc possono anche sovrascrivere i binari dell'host e portare alla completa compromissione dell'host [S1]. NVD registra lo stesso comportamento di interruzione del contenitore e la correzione runc 1.1.12 [S2].
Causa principale e versioni interessate
L'avviso upstream copre le versioni runc da 1.0.0-rc93 a 1.1.11. I descrittori di file interni potrebbero rimanere disponibili per il processo del contenitore e le versioni interessate non hanno verificato che la directory di lavoro finale rimanesse all'interno dello spazio dei nomi di montaggio del contenitore [S1]. Una directory di lavoro contenitore dannosa come "/proc/self/fd/7" potrebbe quindi risolversi nello spazio dei nomi host. runc 1.1.12 chiude i descrittori trapelati e convalida la directory di lavoro prima dell'esecuzione [S1].
Coperto da FixVibe
Le scansioni del repository GitHub connesse ora contrassegnano la configurazione del carico di lavoro Dockerfile e Kubernetes associata a questa condizione di breakout del contenitore. I risultati identificano il file di repository interessato e la posizione di configurazione, utilizzano un atteggiamento di prova Probabile problema e affermano che la certezza si applica alla corrispondenza origine/configurazione.
FixVibe non esegue immagini o contenitori, non accede ai file host, non sovrascrive i file binari né tenta un breakout. Un risultato del repository non dimostra che la configurazione sia stata distribuita, che l'host utilizzi runc o che il runtime distribuito rientri nell'intervallo di versioni interessate. I clienti devono verificare l'effettivo inventario di runtime prima di considerare i risultati come uno sfruttamento live confermato.
Bonifica
Sostituisci la directory di lavoro del contenitore con un percorso normale all'interno dell'immagine. Aggiorna ogni nodo Docker, containerd, Kubernetes, runner CI, host di compilazione e runtime autonomo in grado di eseguire il carico di lavoro a runc 1.1.12 o versione successiva o a un pacchetto del fornitore documentato come patchato per CVE-2024-21626 [S1]. Ricostruisci e ridistribuisci immagini e manifest revisionati in modo che gli artefatti obsoleti non possano preservare la configurazione rischiosa.
Poiché questa condizione della directory di lavoro è estremamente insolita, esaminare il commit di introduzione, la provenienza dell'immagine, le firme del registro, i registri di ammissione e di controllo e l'attività del contenitore. Effettuare l'escalation tramite il processo di risposta agli incidenti del proprietario se la configurazione ha raggiunto un ambiente eseguibile.
