CVE-2024-40635
containerd présente un dépassement d'entier dans la gestion de l'ID utilisateur
- Publié
- 17 mars 2025
- Mise à jour
- 4 mai 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 5 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 22,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
containerd est un runtime de conteneurs open-source. Un bug a été découvert dans containerd avant les versions 1.6.38, 1.7.27 et 2.0.4, où des conteneurs lancés avec un utilisateur défini comme `UID:GID` supérieur à l'entier signé maximal de 32 bits peuvent provoquer une condition de dépassement (overflow) faisant s'exécuter le conteneur en tant que root (UID 0). Cela pourrait provoquer un comportement inattendu pour les environnements qui exigent que les conteneurs s'exécutent en tant qu'utilisateur non-root. Ce bug a été corrigé dans containerd 1.6.38, 1.7.27 et 2.0.4. Comme mesure de contournement, assurez-vous que seules des images de confiance sont utilisées et que seuls des utilisateurs de confiance disposent des permissions pour importer des images.
Sources
1Code de preuve de concept pour démontrer la vulnérabilité CVE-2024-40635
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.