CVE-2024-41110
Moby authz zero length regression
- Publié
- 24 juil. 2024
- Mise à jour
- 13 oct. 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HModéré · 30 prochains jours
- Percentile
- 96,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Moby est un projet open-source créé par Docker pour la conteneurisation de logiciels. Une vulnérabilité de sécurité a été détectée dans certaines versions de Docker Engine, qui pourrait permettre à un attaquant de contourner les plugins d'autorisation (AuthZ) dans des circonstances spécifiques. La probabilité de base d'exploitation est faible. En utilisant une requête API spécialement conçue, un client de l'API Engine pourrait amener le démon à transmettre la requête ou la réponse à un plugin d'autorisation sans le corps. Dans certaines circonstances, le plugin d'autorisation peut autoriser une requête qu'il aurait autrement refusée si le corps lui avait été transmis. Un problème de sécurité a été découvert en 2018, où un attaquant pouvait contourner les plugins AuthZ à l'aide d'une requête API spécialement conçue. Cela pourrait conduire à des actions non autorisées, y compris une élévation de privilèges. Bien que ce problème ait été corrigé dans Docker Engine v18.09.1 en janvier 2019, le correctif n'a pas été reporté aux versions majeures ultérieures, entraînant une régression. Toute personne qui dépend de plugins d'autorisation qui inspectent le corps de la requête et/ou de la réponse pour prendre des décisions de contrôle d'accès est potentiellement concernée. Docker EE v19.03.x et toutes les versions de Mirantis Container Runtime ne sont pas vulnérables. docker-ce v27.1.1 contient des correctifs pour remédier à la vulnérabilité. Des correctifs ont également été fusionnés dans les branches de version master, 19.03, 20.0, 23.0, 24.0, 25.0, 26.0 et 26.1. Si une mise à niveau immédiate n'est pas possible, évitez d'utiliser les plugins AuthZ et/ou limitez l'accès à l'API Docker aux parties de confiance, en suivant le principe du moindre privilège.
Sources
2- CVE-2024-41110-SCANScanner
Scanneur basé sur Python qui vérifie les hôtes Docker pour la CVE-2024-41110 en détectant les versions vulnérables de Docker et l'utilisation du plugin AuthZ.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.