CVE-2024-41110
مشكلة تراجع Moby authz ذات الطول الصفري
- تم النشر
- 24/07/2024
- محدث
- 13/10/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 96.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Moby هو مشروع مفتوح المصدر أنشأته Docker لحاويات البرمجيات. تم اكتشاف ثغرة أمنية في إصدارات معينة من Docker Engine، والتي قد تسمح للمهاجم بتجاوز مكونات التفويض الإضافية (AuthZ) في ظروف محددة. الاحتمال الأساسي لاستغلال هذه الثغرة منخفض. باستخدام طلب API مُصمم خصيصًا، يمكن لعميل Engine API أن يجعل الخادم (daemon) يعيد توجيه الطلب أو الاستجابة إلى مكون التفويض الإضافي دون تضمين الجسم (body). في ظروف معينة، قد يسمح مكون التفويض الإضافي بطلب كان سيرفضه لو تم إرسال الجسم إليه. تم اكتشاف مشكلة أمنية في عام 2018، حيث يمكن للمهاجم تجاوز مكونات AuthZ باستخدام طلب API مُصمم خصيصًا. قد يؤدي هذا إلى إجراءات غير مصرح بها، بما في ذلك تصعيد الامتيازات. على الرغم من إصلاح هذه المشكلة في Docker Engine v18.09.1 في يناير 2019، إلا أن الإصلاح لم يُنقل إلى الإصدارات الرئيسية اللاحقة، مما أدى إلى تراجع (regression). أي شخص يعتمد على مكونات التفويض الإضافية التي تفحص جسم الطلب و/أو الاستجابة لاتخاذ قرارات التحكم في الوصول قد يتأثر. Docker EE v19.03.x وجميع إصدارات Mirantis Container Runtime ليست عرضة للثغرة. يحتوي docker-ce v27.1.1 على تصحيحات لإصلاح الثغرة. تم أيضًا دمج التصحيحات في فروع الإصدارات master، 19.03، 20.0، 23.0، 24.0، 25.0، 26.0، و26.1. إذا تعذر الترقية فورًا، تجنب استخدام مكونات AuthZ و/أو قيّد الوصول إلى Docker API للأطراف الموثوقة، مع اتباع مبدأ الامتياز الأقل.
المصادر
2- CVE-2024-41110-SCANالماسح الضوئي
ماسح ضوئي قائم على Python يفحص مضيفات Docker بحثًا عن CVE-2024-41110 عن طريق اكتشاف إصدارات Docker الضعيفة واستخدام إضافة AuthZ.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.