CRITICAL🇬🇧 English

CVE-2022-42150

TinyLab Linux Lab / Cloud Lab — Container Escape przez insecure permissions

CVSS 10.0v3.1pub. 2023-10-19upd. 2024-11-21

TinyLab linux-lab v1.1-rc1 oraz cloud-lab v0.8-rc2 i v1.1-rc1 zawierają niebezpieczne domyślne uprawnienia (insecure permissions), które umożliwiają ucieczkę z kontenera (Container Escape). Podatność otrzymała maksymalny wynik CVSS 10.0, co oznacza krytyczne zagrożenie dla każdego systemu korzystającego z domyślnej konfiguracji tych produktów.

Pokaż oryginał (EN)

TinyLab linux-lab v1.1-rc1 and cloud-labv0.8-rc2, v1.1-rc1 are vulnerable to insecure permissions. The default configuration could cause Container Escape.

🤖 Analiza AI
Jak działa

Problem wynika z nieprawidłowych domyślnych uprawnień (CWE-276) w konfiguracji kontenerów — w szczególności w domyślnym profilu seccomp. Domyślna konfiguracja nie nakłada wystarczających ograniczeń na wywołania systemowe lub zasoby dostępne z poziomu kontenera. Atakujący bez żadnych wymaganych uprawnień wstępnych, przez sieć, może wykorzystać tę lukę do wydostania się poza izolację kontenera i uzyskania dostępu do systemu hosta. Publicznie dostępne proof-of-concept (PoC) demonstrują wymagania i sposób przeprowadzenia ataku.

Skutki

Atakujący może uciec z izolowanego środowiska kontenera (Container Escape) i uzyskać pełną kontrolę nad systemem hosta, co prowadzi do naruszenia poufności, integralności i dostępności danych oraz całej infrastruktury.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ręczne zaostrzenie profilu seccomp i uprawnień kontenera powyżej domyślnych wartości dostarczanych przez produkt — nie należy używać domyślnej konfiguracji w środowiskach produkcyjnych do czasu zastosowania poprawek.

Kogo dotyczy

TinyLab linux-lab v1.1-rc1 oraz TinyLab cloud-lab v0.8-rc2 i v1.1-rc1 używające domyślnej konfiguracji

Uwagi

Publicznie dostępny proof-of-concept (PoC) jest opublikowany na GitHub (eBPF-Research/eBPF-Attack). Podatność była prezentowana na konferencji USENIX Security 2023.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Tinylab Cloud Lab

    APP
    Tinylab
    0.81.1
  • Tinylab Linux Lab

    APP
    Tinylab
    1.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Container
CWE
Referencje