CVE-2020-15257
होस्ट नेटवर्क कंटेनरों के लिए उजागर containerd-shim API
- प्रकाशित
- 1 दिस॰ 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 87.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
containerd एक उद्योग-मानक कंटेनर रनटाइम है और यह Linux तथा Windows के लिए एक डेमन के रूप में उपलब्ध है। containerd के संस्करण 1.3.9 और 1.4.3 से पहले, containerd-shim API होस्ट नेटवर्क कंटेनरों के लिए अनुचित रूप से उजागर होती है। shim के API सॉकेट के लिए एक्सेस नियंत्रण यह सत्यापित करते थे कि कनेक्ट होने वाली प्रक्रिया का प्रभावी UID 0 है, लेकिन अन्यथा अमूर्त Unix डोमेन सॉकेट तक पहुंच को प्रतिबंधित नहीं करते थे। इससे shim के समान नेटवर्क नेमस्पेस में चलने वाले दुर्भावनापूर्ण कंटेनर, जिनका प्रभावी UID 0 हो लेकिन अन्यथा कम विशेषाधिकार हों, नई प्रक्रियाओं को उन्नत विशेषाधिकारों के साथ चलाने का कारण बन सकते थे। यह भेद्यता containerd 1.3.9 और 1.4.3 में ठीक कर दी गई है। उपयोगकर्ताओं को इन संस्करणों के जारी होते ही अपडेट कर लेना चाहिए। यह ध्यान दिया जाना चाहिए कि containerd-shim के पुराने संस्करण के साथ शुरू किए गए कंटेनरों को रोककर पुनः आरंभ किया जाना चाहिए, क्योंकि चल रहे कंटेनर अपग्रेड के बाद भी भेद्य बने रहेंगे। यदि आप अविश्वसनीय उपयोगकर्ताओं को shim के समान नेटवर्क नेमस्पेस (आमतौर पर "होस्ट" नेटवर्क नेमस्पेस, उदाहरण के लिए docker run --net=host या Kubernetes पॉड में hostNetwork: true के साथ) में कंटेनर शुरू करने की क्षमता प्रदान नहीं कर रहे हैं और प्रभावी UID 0 के साथ चला रहे हैं, तो आप इस मुद्दे से भेद्य नहीं हैं। यदि आप भेद्य कॉन्फ़िगरेशन के साथ कंटेनर चला रहे हैं, तो आप AppArmor के साथ सभी अमूर्त सॉकेट्स तक पहुंच को अस्वीकार कर सकते हैं, अपनी नीति में deny unix addr=@**, जैसी एक पंक्ति जोड़कर। कंटेनरों को कम विशेषाधिकारों के सेट, गैर-शून्य UID और पृथक नेमस्पेस के साथ चलाना सर्वोत्तम अभ्यास है। containerd के अनुरक्षक होस्ट के साथ नेमस्पेस साझा करने के विरुद्ध दृढ़ता से सलाह देते हैं। किसी कंटेनर के लिए उपयोग किए जाने वाले पृथक्करण तंत्रों के सेट को कम करना अनिवार्य रूप से उस कंटेनर के विशेषाधिकार को बढ़ाता है, चाहे उस कंटेनर को चलाने के लिए कोई भी कंटेनर रनटाइम उपयोग किया जाए।
स्रोत
1CVE-2020-15257 के लिए containerd में प्रूफ ऑफ कॉन्सेप्ट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।