CVE-2020-2023
काटा कंटेनर्स - कंटेनर्स के पास गेस्ट रूट फाइलसिस्टम डिवाइस तक पहुंच है
- प्रकाशित
- 10 जून 2020
- अद्यतन
- 17 सित॰ 2024
- सीएनए असाइन करना
- palo_alto
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 64.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
काटा कंटेनर कंटेनरों को गेस्ट के रूट फाइलसिस्टम डिवाइस तक पहुंचने से प्रतिबंधित नहीं करते हैं। दुर्भावनापूर्ण कंटेनर इसका फायदा उठाकर गेस्ट पर कोड निष्पादन प्राप्त कर सकते हैं और खुद को kata-agent के रूप में प्रच्छन्न कर सकते हैं। यह समस्या काटा कंटेनर 1.11 संस्करणों को प्रभावित करती है जो 1.11.1 से पहले के हैं; काटा कंटेनर 1.10 संस्करणों को जो 1.10.5 से पहले के हैं; और काटा कंटेनर 1.9 तथा उससे पहले के संस्करणों को।
स्रोत
1Kata Containers कंटेनर एस्केप (CVE-2020-2023) के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो होस्ट एक्सेस के लिए अतिथि फ़ाइल सिस्टम को संशोधित करने और सिस्टम बाइनरी को अधिलेखित करने के लिए mknod का उपयोग करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।