CVE-2024-41110
Moby authz Zero-Length-Regression
- Veröffentlicht
- 24.07.2024
- Aktualisiert
- 13.10.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HMittel · nächste 30 Tage
- Perzentil
- 96,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Moby ist ein Open-Source-Projekt, das von Docker für die Software-Containerisierung entwickelt wurde. In bestimmten Versionen von Docker Engine wurde eine Sicherheitslücke entdeckt, die es einem Angreifer unter bestimmten Umständen ermöglichen könnte, Autorisierungs-Plugins (AuthZ) zu umgehen. Die grundlegende Wahrscheinlichkeit einer Ausnutzung ist gering. Mithilfe einer speziell gestalteten API-Anfrage könnte ein Engine-API-Client den Daemon dazu veranlassen, die Anfrage oder Antwort ohne den Body an ein Autorisierungs-Plugin weiterzuleiten. Unter bestimmten Umständen könnte das Autorisierungs-Plugin eine Anfrage erlauben, die es andernfalls abgelehnt hätte, wenn der Body an es weitergeleitet worden wäre. Im Jahr 2018 wurde ein Sicherheitsproblem entdeckt, bei dem ein Angreifer AuthZ-Plugins mithilfe einer speziell gestalteten API-Anfrage umgehen konnte. Dies könnte zu unbefugten Aktionen führen, einschließlich einer Privilegienausweitung. Obwohl dieses Problem im Januar 2019 in Docker Engine v18.09.1 behoben wurde, wurde der Fix nicht auf spätere Hauptversionen übertragen, was zu einer Regression führte. Jeder, der sich auf Autorisierungs-Plugins verlässt, die den Anfrage- und/oder Antwort-Body untersuchen, um Zugriffskontrollentscheidungen zu treffen, ist potenziell betroffen. Docker EE v19.03.x und alle Versionen von Mirantis Container Runtime sind nicht verwundbar. docker-ce v27.1.1 enthält Patches zur Behebung der Schwachstelle. Patches wurden auch in die Release-Zweige master, 19.03, 20.0, 23.0, 24.0, 25.0, 26.0 und 26.1 eingepflegt. Wenn ein sofortiges Upgrade nicht möglich ist, vermeiden Sie die Verwendung von AuthZ-Plugins und/oder beschränken Sie den Zugriff auf die Docker-API auf vertrauenswürdige Parteien, gemäß dem Prinzip der geringsten Privilegien.
Quellen
2- CVE-2024-41110-SCANScanner
Python-basierter Scanner, der Docker-Hosts auf CVE-2024-41110 überprüft, indem er anfällige Docker-Versionen und die Verwendung des AuthZ-Plugins erkennt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.