FixVibe
Покрыто FixVibehigh

Прорыв контейнера runc из-за утечки файлового дескриптора (CVE-2024-21626)

CVE-2024-21626 — это серьезная утечка файлового дескриптора runc, которая может позволить вредоносным изображениям или процессам контейнера достичь файловой системы хоста. Сканирование репозитория FixVibe теперь помечает конфигурацию рабочего каталога контейнера, связанную с условием прорыва, одновременно четко отделяя доказательства источника от возможности использования во время развернутого выполнения.

CVE-2024-21626GHSA-xr7r-f8xq-vfvvCWE-200CWE-403CWE-668

Влияние

CVE-2024-21626 может позволить вредоносному образу или процессу, участвующему в выполнении контейнера, выйти из затронутого контейнера runc и получить доступ к файловой системе хоста. Варианты, задокументированные сопровождающими runc, также могут перезаписывать двоичные файлы хоста и приводить к полной компрометации хоста [S1]. NVD записывает такое же поведение при выходе контейнера и исправление runc 1.1.12 [S2].

Основная причина и затронутые версии

Рекомендации для восходящего потока охватывают версии runc от 1.0.0-rc93 до 1.1.11. Внутренние файловые дескрипторы могли оставаться доступными для процесса контейнера, и в затронутых выпусках не проверялось, что конечный рабочий каталог оставался внутри пространства имен монтирования контейнера [S1]. Таким образом, рабочий каталог вредоносного контейнера, такой как /proc/self/fd/7, может разрешиться в пространство имен хоста. runc 1.1.12 закрывает протекшие дескрипторы и проверяет рабочий каталог перед выполнением [S1].

Прикрыто FixVibe

Сканирование подключенного репозитория GitHub теперь помечает конфигурацию рабочей нагрузки Dockerfile и Kubernetes, связанную с этим условием выхода контейнера из строя. Результаты идентифицируют затронутый файл репозитория и местоположение конфигурации, используют статус доказательства Вероятная проблема и указывают, что достоверность применима к совпадению источника и конфигурации.

FixVibe не запускает образы или контейнеры, не получает доступ к файлам хоста, не перезаписывает двоичные файлы и не пытается выполнить прорыв. Обнаружение репозитория не доказывает, что конфигурация развернута, что хост использует runc или что развернутая среда выполнения попадает в диапазон затронутых версий. Клиентам следует проверить фактическую инвентаризацию во время выполнения, прежде чем рассматривать результаты как подтвержденную эксплуатацию в реальном времени.

Исправление

Замените рабочий каталог контейнера обычным путем внутри образа. Обновите каждый узел Docker, containerd, Kubernetes, средство запуска CI, узел сборки и автономную среду выполнения, которые могут выполнять рабочую нагрузку, до runc 1.1.12 или более поздней версии или до пакета поставщика, задокументированного как исправленное для CVE-2024-21626 [S1]. Перестройте и повторно разверните проверенные образы и манифесты, чтобы устаревшие артефакты не могли сохранить рискованную конфигурацию.

Поскольку такое состояние рабочего каталога весьма необычно, просмотрите вводящую фиксацию, происхождение образа, подписи реестра, журналы приема и аудита, а также активность контейнера. Если конфигурация достигла работоспособной среды, выполните эскалацию в рамках процесса реагирования на инциденты владельца.

Прорыв контейнера runc из-за утечки файлового дескриптора (CVE-2024-21626) — FixVibe research · FixVibe