CVE-2024-40635
containerd لديه تجاوز عدد صحيح في معالجة معرف المستخدم
- تم النشر
- 17/03/2025
- محدث
- 04/05/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 22.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
containerd هو بيئة تشغيل حاويات مفتوحة المصدر. تم اكتشاف خطأ في containerd قبل الإصدارات 1.6.38 و1.7.27 و2.0.4 حيث يمكن للحاويات التي يتم تشغيلها مع مستخدم مضبوط كـ `UID:GID` أكبر من الحد الأقصى للعدد الصحيح الموقّع 32-بت أن تسبب حالة تجاوز تؤدي في النهاية إلى تشغيل الحاوية كجذر (UID 0). قد يتسبب هذا في سلوك غير متوقع للبيئات التي تتطلب تشغيل الحاويات كمستخدم غير جذر. تم إصلاح هذا الخطأ في containerd 1.6.38 و1.7.27 و2.0.4. كحل بديل، تأكد من استخدام الصور الموثوقة فقط ومن أن المستخدمين الموثوقين فقط لديهم أذونات لاستيراد الصور.
المصادر
1كود إثبات المفهوم لإثبات ثغرة CVE-2024-40635
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.