Podatność w środowisku uruchomieniowym kontenerów containerd pozwala na wykonanie dowolnego polecenia na hoście poprzez niezwalidowane etykiety (LABEL) osadzone w konfiguracji obrazu kontenera. Jest to podatność krytyczna, ponieważ umożliwia eskalację z poziomu obrazu kontenera do systemu hosta bez dodatkowych uprawnień.
▸ Pokaż oryginał (EN)
containerd is an open-source container runtime. In versions prior to 1.7.33, 2.3.2, 2.2.5, 2.1.9, and 2.0.10 the CRI plugin propagates labels from an image config (LABEL instruction in Dockerfile) to a container without validation. This may result in executing an arbitrary command on the host, via a plugin that consumes container labels for some operations. This issue has been fixed in versions 1.7.33, 2.3.2, 2.2.5, 2.1.9, and 2.0.10.
Plugin CRI (Container Runtime Interface) w containerd przepisuje etykiety zdefiniowane w konfiguracji obrazu (instrukcja LABEL w Dockerfile) bezpośrednio do metadanych uruchamianego kontenera bez ich walidacji poprawności ani bezpieczeństwa. Jeśli w środowisku działa jakikolwiek plugin lub komponent konsumujący etykiety kontenerów w celu wykonania operacji, specjalnie spreparowane etykiety osadzone w złośliwym obrazie mogą zostać zinterpretowane jako polecenia do wykonania. W rezultacie atakujący kontrolujący treść obrazu może doprowadzić do wykonania arbitralnego polecenia na systemie hosta.
Atakujący może wykonać dowolne polecenie na hoście, na którym uruchamiany jest kontener (RCE), co skutkuje pełnym przejęciem kontroli nad węzłem — naruszeniem poufności, integralności i dostępności zarówno systemu hosta, jak i innych kontenerów.
Należy zaktualizować containerd do wersji 1.7.33, 2.0.10, 2.1.9, 2.2.5 lub 2.3.2 (w zależności od używanej gałęzi). Do czasu aktualizacji zaleca się uruchamianie wyłącznie zaufanych obrazów kontenerów pochodzących z weryfikowanych źródeł.
containerd (Linux Foundation) w wersjach wcześniejszych niż 1.7.33, 2.0.10, 2.1.9, 2.2.5 oraz 2.3.2
Podatność dotyczy wyłącznie środowisk korzystających z pluginu CRI oraz dodatkowych pluginów lub komponentów, które przetwarzają etykiety kontenerów w celu wykonywania operacji na hoście. Szczegóły dostępne w oficjalnym security advisory: GHSA-xhf5-7wjv-pqxp.
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XLinuxfoundation Containerd
APPLinuxfoundation1.7.0 – 1.7.33 (bez)2.0.0 – 2.0.10 (bez)2.1.0 – 2.1.9 (bez)2.2.0 – 2.2.5 (bez)2.3.0 – 2.3.2 (bez)
Powiązane podatności
containerd: nieautoryzowane wstrzyknięcie CDI przez metadane checkpoint
containerd: ominięcie runAsNonRoot przez duży numeryczny identyfikator użytkownika
containerd: odczyt dowolnego pliku hosta przez niezwalidowany symlink w checkpoint
containerd is an open-source container runtime. Versions 0.1.0 through 1.7.28, 2.0.0-beta.0 through 2.0.6, 2.1...
containerd is a container runtime. A time-of-check to time-of-use (TOCTOU) vulnerability was found in containe...