CVE-2021-41091
Permissions insuffisamment restreintes sur le répertoire de données dans Docker Engine
- Publié
- 4 oct. 2021
- Mise à jour
- 4 août 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:LFaible · 30 prochains jours
- Percentile
- 86,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Moby est un projet open source créé par Docker pour permettre la conteneurisation de logiciels. Un bug a été découvert dans Moby (Docker Engine) où le répertoire de données (typiquement `/var/lib/docker`) contenait des sous-répertoires avec des permissions insuffisamment restreintes, permettant à des utilisateurs Linux sans privilèges de parcourir le contenu des répertoires et d'exécuter des programmes. Lorsque les conteneurs contenaient des programmes exécutables avec des bits de permission étendus (tels que `setuid`), les utilisateurs Linux sans privilèges pouvaient découvrir et exécuter ces programmes. Lorsque l'UID d'un utilisateur Linux sans privilèges sur l'hôte correspondait au propriétaire ou au groupe du fichier dans un conteneur, l'utilisateur Linux sans privilèges sur l'hôte pouvait découvrir, lire et modifier ces fichiers. Ce bug a été corrigé dans Moby (Docker Engine) 20.10.9. Les utilisateurs doivent mettre à jour vers cette version dès que possible. Les conteneurs en cours d'exécution doivent être arrêtés et redémarrés pour que les permissions soient corrigées. Pour les utilisateurs qui ne peuvent pas effectuer la mise à niveau, limitez l'accès à l'hôte aux utilisateurs de confiance. Limitez l'accès aux volumes de l'hôte aux conteneurs de confiance.
Sources
3Preuve de concept d'exploitation pour CVE-2021-41091 : traversée de répertoire dans Moby (moteur Docker) permettant à des utilisateurs non privilégiés d'exécuter des binaires SUID depuis un conteneur sur l'hôte. Comprend des scripts PoC pour Ubuntu 20.04.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.