Podatność w containerd pozwala na odczyt dowolnego pliku na hoście poprzez niezwalidowany symlink podczas przywracania logu kontenera z obrazu checkpoint. Błąd umożliwia nieuprawniony dostęp do poufnych danych systemowych za pomocą polecenia kubectl logs.
▸ Pokaż oryginał (EN)
containerd is an open-source container runtime. Versions prior to 2.3.2, 2.2.5 and 2.1.9 contain a bug where the CRI plugin restores container.log from a checkpoint image without validating a symlinked path. This could result in reading an arbitrary file on the host via kubectl logs. This issue has been fixed in versions 2.3.2, 2.2.5 and 2.1.9.
Plugin CRI w containerd, podczas przywracania pliku container.log z obrazu checkpoint, nie weryfikuje czy ścieżka do pliku jest dowiązaniem symbolicznym (symlink). Atakujący może spreparować obraz checkpoint zawierający symlink wskazujący na dowolny plik na hoście. Po przywróceniu takiego obrazu, wywołanie kubectl logs spowoduje odczytanie zawartości wskazanego pliku zamiast właściwego logu kontenera.
Atakujący może uzyskać nieautoryzowany dostęp do odczytu dowolnych plików na hoście kontenera, co może prowadzić do ujawnienia poufnych informacji, takich jak dane konfiguracyjne, klucze czy inne wrażliwe zasoby systemowe.
Należy zaktualizować containerd do wersji 2.3.2, 2.2.5 lub 2.1.9 (w zależności od używanej gałęzi), które zawierają poprawkę walidacji ścieżek symlinków podczas przywracania z obrazu checkpoint.
containerd w wersjach wcześniejszych niż 2.3.2, 2.2.5 oraz 2.1.9
Podatność dotyczy wyłącznie środowisk używających funkcji checkpoint/restore w containerd z pluginem CRI. Poprawka została opublikowana jednocześnie dla trzech aktywnych gałęzi projektu.
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XLinuxfoundation Containerd
APPLinuxfoundation2.1.0 – 2.1.9 (bez)2.2.0 – 2.2.5 (bez)2.3.0 – 2.3.2 (bez)
Powiązane podatności
containerd CRI plugin: brak walidacji etykiet obrazu umożliwia RCE na hoście
containerd: ominięcie runAsNonRoot przez duży numeryczny identyfikator użytkownika
containerd: nieautoryzowane wstrzyknięcie CDI przez metadane checkpoint
containerd is an open-source container runtime. Versions 0.1.0 through 1.7.28, 2.0.0-beta.0 through 2.0.6, 2.1...
containerd is a container runtime. A time-of-check to time-of-use (TOCTOU) vulnerability was found in containe...