CVE-2020-15257
تعرّض واجهة برمجة تطبيقات containerd-shim لحاويات شبكة المضيف
- تم النشر
- 01/12/2020
- محدث
- 04/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 87.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
containerd هو وقت تشغيل حاويات بمعايير صناعية، ويتوفر كخفيّة (daemon) لأنظمة Linux وWindows. في containerd قبل الإصدارين 1.3.9 و1.4.3، كانت واجهة برمجة التطبيقات (API) الخاصة بـ containerd-shim مكشوفة بشكل غير صحيح لحاويات شبكة المضيف. تتحقق ضوابط الوصول لمقبس API الخاص بـ shim من أن العملية المتصلة لديها UID فعّال بقيمة 0، لكنها لا تقيّد الوصول إلى مقبس نطاق Unix المجرد (abstract Unix domain socket) بأي شكل آخر. قد يسمح هذا للحاويات الخبيثة التي تعمل في نفس مساحة اسم الشبكة الخاصة بـ shim، مع UID فعّال بقيمة 0 ولكن بصلاحيات مخفّضة بخلاف ذلك، بالتسبب في تشغيل عمليات جديدة بصلاحيات مرتفعة. تم إصلاح هذه الثغرة في containerd 1.3.9 و1.4.3. يجب على المستخدمين التحديث إلى هذه الإصدارات فور إصدارها. وتجدر الإشارة إلى أن الحاويات التي بدأت بإصدار قديم من containerd-shim يجب إيقافها وإعادة تشغيلها، لأن الحاويات قيد التشغيل ستظل عرضة للثغرة حتى بعد الترقية. إذا كنت لا توفّر القدرة للمستخدمين غير الموثوقين لبدء حاويات في نفس مساحة اسم الشبكة الخاصة بـ shim (عادةً مساحة اسم شبكة "المضيف"، على سبيل المثال مع `docker run --net=host` أو `hostNetwork: true` في حجرة Kubernetes) وتشغيلها بـ UID فعّال بقيمة 0، فأنت لست عرضة لهذه المشكلة. إذا كنت تشغّل حاويات بتهيئة عرضة للثغرة، يمكنك منع الوصول إلى جميع المقابس المجردة باستخدام AppArmor بإضافة سطر مشابه لـ `deny unix addr=@**` إلى سياستك. من أفضل الممارسات تشغيل الحاويات بمجموعة صلاحيات مخفّضة، مع UID غير صفري، ومع مساحات أسماء معزولة. ينصح القائمون على صيانة containerd بشدة بتجنّب مشاركة مساحات الأسماء مع المضيف. إن تقليل مجموعة آليات العزل المستخدمة لحاوية يزيد حتمًا من صلاحيات تلك الحاوية، بغض النظر عن وقت تشغيل الحاويات المستخدم لتشغيلها.
المصادر
1إثبات مفهوم لثغرة CVE-2020-15257 في containerd.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.