【漏洞预警】runc <1.2.0-rc.1 systemd属性注入漏洞CVE-2024-3154

admin 2024年5月7日14:52:34评论13 views字数 484阅读1分36秒阅读模式

【漏洞预警】runc <1.2.0-rc.1 systemd属性注入漏洞CVE-2024-3154

漏洞描述:

CRI-O是一款开源的、用于Kubernetes系统的轻量级容器运行时环境,runc是CRI-O中用于创建和运行容器的工具,runc受影响版本中由于未对Pod注解有效过滤,具有创建Pod注解攻击者可将恶意的systemd属性(如:ExecStartPre、ExecStart、ExecReload等)注入注解中,进而在宿主系统中执行任意操作,补丁版本通过配置黑名单PotentiallyUnsafeConfigAnnotations修复此漏洞。

【漏洞预警】runc <1.2.0-rc.1 systemd属性注入漏洞CVE-2024-3154

影响范围:
github.com/opencontainers/runc/libcontainer[0.0.1, 1.2.0-rc.1)

修复方案:
将组件github.com/opencontainers/runc/libcontainer升级至1.2.0-rc.1及以上版本

参考链接:

https://bugzilla.redhat.com/show_bug.cgi?id=2272532

原文始发于微信公众号(飓风网络安全):【漏洞预警】runc <1.2.0-rc.1 systemd属性注入漏洞CVE-2024-3154

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年5月7日14:52:34
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【漏洞预警】runc <1.2.0-rc.1 systemd属性注入漏洞CVE-2024-3154https://cn-sec.com/archives/2696335.html

发表评论

匿名网友 填写信息