FixVibe
FixVibe kapsamındadırhigh

runc Dosya Tanımlayıcı Sızıntısı Yoluyla Kapsayıcının Dağıtılması (CVE-2024-21626)

CVE-2024-21626, kötü amaçlı görüntülerin veya kapsayıcı işlemlerinin ana bilgisayar dosya sistemine erişmesine izin verebilen yüksek önem derecesine sahip bir runc dosya tanımlayıcı sızıntısıdır. FixVibe repo taramaları artık kaynak kanıtlarını konuşlandırılmış çalışma zamanından yararlanılabilirlikten açık bir şekilde ayırırken, bir yandan da koparma koşuluyla ilişkili konteyner çalışma dizini yapılandırmasını işaretliyor.

CVE-2024-21626GHSA-xr7r-f8xq-vfvvCWE-200CWE-403CWE-668

Etki

CVE-2024-21626, kötü amaçlı bir görüntünün veya kapsayıcı yürütmede yer alan bir işlemin etkilenen bir runc kapsayıcısından kaçmasına ve ana bilgisayar dosya sistemine erişmesine izin verebilir. runc bakımcıları tarafından belgelenen değişkenler aynı zamanda ana bilgisayar ikili dosyalarının üzerine yazabilir ve [S1] ana bilgisayar güvenliğinin tamamen bozulmasına yol açabilir. NVD aynı kapsayıcı koparma davranışını ve runc 1.1.12 düzeltmesini [S2] kaydeder.

Temel neden ve etkilenen sürümler

Yukarı akış tavsiyesi, 1.0.0-rc93'ten 1.1.11'e kadar runc sürümlerini kapsar. Dahili dosya tanımlayıcıları kapsayıcı işlemi için kullanılabilir durumda kalabilir ve etkilenen sürümler, son çalışma dizininin kapsayıcı bağlama ad alanı [S1] içinde kaldığını doğrulamadı. Bu nedenle, "/proc/self/fd/7" gibi kötü amaçlı bir kapsayıcı çalışma dizini ana bilgisayar ad alanına çözümlenebilir. runc 1.1.12, sızdırılan tanımlayıcıları kapatır ve [S1] yürütülmeden önce çalışma dizinini doğrular.

FixVibe kapsamındadır

Bağlı GitHub depo taramaları artık bu kapsayıcı kopma durumuyla ilişkili Dockerfile ve Kubernetes iş yükü yapılandırmasını işaretliyor. Bulgular, etkilenen depo dosyasını ve yapılandırma konumunu tanımlar, Muhtemel sorun kanıt duruşunu kullanır ve güvenin kaynak/yapılandırma eşleşmesi için geçerli olduğunu belirtir.

FixVibe görüntüleri veya kapsayıcıları çalıştırmaz, ana bilgisayar dosyalarına erişmez, ikili dosyaların üzerine yazmaz veya bir koparma girişiminde bulunmaz. Bir depo bulgusu, yapılandırmanın dağıtıldığını, ana bilgisayarın runc kullandığını veya dağıtılan çalışma zamanının etkilenen sürüm aralığına düştüğünü kanıtlamaz. Müşteriler, bulguyu onaylanmış canlı kullanım olarak değerlendirmeden önce gerçek çalışma zamanı envanterini doğrulamalıdır.

İyileştirme

Kapsayıcı çalışma dizinini görüntünün içindeki normal bir yolla değiştirin. İş yükünü yürütebilecek her Docker, containerd, Kubernetes düğümünü, CI çalıştırıcısını, derleme ana bilgisayarını ve bağımsız çalışma zamanını runc 1.1.12 veya daha yeni bir sürüme ya da CVE-2024-21626 [S1] için yama uygulanmış olarak belgelenen bir satıcı paketine yükseltin. İncelenen görüntüleri ve bildirimleri yeniden oluşturun ve yeniden konuşlandırın, böylece eski yapılar riskli yapılandırmayı koruyamaz.

Bu çalışma dizini durumu son derece olağandışı olduğundan, tanıtıcı taahhüdü, görüntü kaynağını, kayıt defteri imzalarını, kabul ve denetim günlüklerini ve kapsayıcı etkinliğini gözden geçirin. Yapılandırma çalıştırılabilir bir ortama ulaştıysa, sahibinin olay-yanıt sürecini üst kademeye iletin.

runc Dosya Tanımlayıcı Sızıntısı Yoluyla Kapsayıcının Dağıtılması (CVE-2024-21626) — FixVibe research · FixVibe