FixVibe
Coberto por FixVibehigh

Quebra de contêiner runc via vazamento do descritor de arquivo (CVE-2024-21626)

CVE-2024-21626 é um vazamento de descritor de arquivo runc de alta gravidade que pode permitir que imagens maliciosas ou processos de contêiner cheguem ao sistema de arquivos host. As varreduras de repositório FixVibe agora sinalizam a configuração do diretório de trabalho do contêiner associada à condição de interrupção, ao mesmo tempo que separam claramente a evidência de origem da capacidade de exploração do tempo de execução implantado.

CVE-2024-21626GHSA-xr7r-f8xq-vfvvCWE-200CWE-403CWE-668

Impacto

CVE-2024-21626 pode permitir que uma imagem maliciosa ou um processo envolvido na execução do contêiner escape de um contêiner runc afetado e acesse o sistema de arquivos do host. As variantes documentadas pelos mantenedores do runc também podem substituir os binários do host e levar ao comprometimento completo do host [S1]. O NVD registra o mesmo comportamento de quebra de contêiner e a correção runc 1.1.12 [S2].

Causa raiz e versões afetadas

O comunicado upstream abrange versões runc de 1.0.0-rc93 a 1.1.11. Os descritores de arquivos internos podem permanecer disponíveis para o processo do contêiner e as versões afetadas não verificam se o diretório de trabalho final permanece dentro do namespace de montagem do contêiner [S1]. Um diretório de trabalho de contêiner malicioso como /proc/self/fd/7 poderia, portanto, ser resolvido no namespace do host. runc 1.1.12 fecha os descritores vazados e valida o diretório de trabalho antes da execução [S1].

Coberto por FixVibe

As varreduras de repositório GitHub conectadas agora sinalizam a configuração de carga de trabalho Dockerfile e Kubernetes associada a esta condição de quebra de contêiner. As descobertas identificam o arquivo de repositório afetado e o local de configuração, usam uma postura de evidência de problema provável e declaram que a confiança se aplica à correspondência de origem/configuração.

FixVibe não executa imagens ou contêineres, acessa arquivos host, sobrescreve binários ou tenta um breakout. Uma descoberta de repositório não prova que a configuração está implementada, que o host usa runc ou que o tempo de execução implementado está no intervalo de versões afetadas. Os clientes devem verificar o inventário real do tempo de execução antes de tratar a descoberta como exploração ativa confirmada.

Correção

Substitua o diretório de trabalho do contêiner por um caminho normal dentro da imagem. Atualize cada nó Docker, containerd, Kubernetes, executor de CI, host de compilação e tempo de execução independente que pode executar a carga de trabalho para runc 1.1.12 ou mais recente, ou para um pacote de fornecedor documentado como corrigido para CVE-2024-21626 [S1]. Recrie e reimplante imagens e manifestos revisados ​​para que artefatos obsoletos não possam preservar a configuração arriscada.

Como essa condição de diretório de trabalho é altamente incomum, revise a confirmação de introdução, a proveniência da imagem, as assinaturas de registro, os logs de admissão e auditoria e a atividade do contêiner. Escale através do processo de resposta a incidentes do proprietário se a configuração atingir um ambiente executável.

Quebra de contêiner runc via vazamento do descritor de arquivo (CVE-2024-21626) — FixVibe research · FixVibe