Влияние
CVE-2024-21626 может позволить вредоносному образу или процессу, участвующему в выполнении контейнера, выйти из затронутого контейнера runc и получить доступ к файловой системе хоста. Варианты, задокументированные сопровождающими runc, также могут перезаписывать двоичные файлы хоста и приводить к полной компрометации хоста [S1]. NVD записывает такое же поведение при выходе контейнера и исправление runc 1.1.12 [S2].
Основная причина и затронутые версии
Рекомендации для восходящего потока охватывают версии runc от 1.0.0-rc93 до 1.1.11. Внутренние файловые дескрипторы могли оставаться доступными для процесса контейнера, и в затронутых выпусках не проверялось, что конечный рабочий каталог оставался внутри пространства имен монтирования контейнера [S1]. Таким образом, рабочий каталог вредоносного контейнера, такой как /proc/self/fd/7, может разрешиться в пространство имен хоста. runc 1.1.12 закрывает протекшие дескрипторы и проверяет рабочий каталог перед выполнением [S1].
Прикрыто FixVibe
Сканирование подключенного репозитория GitHub теперь помечает конфигурацию рабочей нагрузки Dockerfile и Kubernetes, связанную с этим условием выхода контейнера из строя. Результаты идентифицируют затронутый файл репозитория и местоположение конфигурации, используют статус доказательства Вероятная проблема и указывают, что достоверность применима к совпадению источника и конфигурации.
FixVibe не запускает образы или контейнеры, не получает доступ к файлам хоста, не перезаписывает двоичные файлы и не пытается выполнить прорыв. Обнаружение репозитория не доказывает, что конфигурация развернута, что хост использует runc или что развернутая среда выполнения попадает в диапазон затронутых версий. Клиентам следует проверить фактическую инвентаризацию во время выполнения, прежде чем рассматривать результаты как подтвержденную эксплуатацию в реальном времени.
Исправление
Замените рабочий каталог контейнера обычным путем внутри образа. Обновите каждый узел Docker, containerd, Kubernetes, средство запуска CI, узел сборки и автономную среду выполнения, которые могут выполнять рабочую нагрузку, до runc 1.1.12 или более поздней версии или до пакета поставщика, задокументированного как исправленное для CVE-2024-21626 [S1]. Перестройте и повторно разверните проверенные образы и манифесты, чтобы устаревшие артефакты не могли сохранить рискованную конфигурацию.
Поскольку такое состояние рабочего каталога весьма необычно, просмотрите вводящую фиксацию, происхождение образа, подписи реестра, журналы приема и аудита, а также активность контейнера. Если конфигурация достигла работоспособной среды, выполните эскалацию в рамках процесса реагирования на инциденты владельца.
