INFSA-2024:8846: Устранение уязвимостей container-tools:rhel8

Информация о бюллетене

Идентификатор: INFSA-2024:8846

Тип: устранение уязвимостей

Дата публикации: 2024-11-12 06:44:02 UTC

Информация о пакете

Модуль container-tools содержит инструменты для работы с контейнерами, в частности podman, buildah, skopeo и runc.

Описание уязвимостей

  • CVE-2024-9341

    Уязвимость Go связана с тем, что когда в системе включён режим FIPS, среда выполнения контейнеров может некорректно обрабатывать определённые пути к файлам из-за неправильной проверки в библиотеке containers/common Go. Эксплуатация уязвимости может позволить нарушителю использовать символические ссылки и обманывать систему, монтируя конфиденциальные каталоги хоста внутри контейнера. Это также может позволить нарушителю получить доступ к критически важным файлам хоста, обходя предполагаемую изоляцию между контейнерами и хост-системой.

  • CVE-2024-9407

    Уязвимость Buildah вызвана неправильной проверкой ввода в параметре bind-propagation инструкции Dockerfile RUN --mount. Эксплуатация уязвимости может позволить локальному аутентифицированному нарушителю монтировать конфиденциальные каталоги с хоста в контейнер и изменять содержимое смонтированных файлов, отправляя специально созданный запрос.

  • CVE-2024-9675

    Уязвимость Buildah связана с отсутствием должной проверки того, что указанные пользователем пути для кэша находятся в каталоге кэша Buildah, что позволяет инструкции "RUN" в файле контейнера монтировать произвольный каталог с хоста (чтение/запись) в контейнер, если к этим файлам может получить доступ пользователь, запускающий Buildah. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код или вызывать отказ в обслуживании.

Уровень опасности

CVE Оценка CVSS 2.0 Оценка CVSS 3.x Оценка CVSS 4.0
NIST — CVE-2024-9341
нет информации 5,4 нет информации
NIST — CVE-2024-9407
нет информации 4,7 нет информации
NIST — CVE-2024-9675
нет информации 4,4 нет информации
Критичный, высокий, средний, низкий

Обновлённые пакеты