CVE-2021-41091
Docker Engine में डेटा निर्देशिका पर अपर्याप्त रूप से प्रतिबंधित अनुमतियाँ
- प्रकाशित
- 4 अक्टू॰ 2021
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 86.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Moby, Docker द्वारा बनाया गया एक ओपन-सोर्स प्रोजेक्ट है, जो सॉफ्टवेयर कंटेनरीकरण को सक्षम बनाता है। Moby (Docker Engine) में एक बग पाया गया, जिसमें डेटा निर्देशिका (आमतौर पर `/var/lib/docker`) में उपनिर्देशिकाओं की अनुमतियाँ पर्याप्त रूप से प्रतिबंधित नहीं थीं, जिससे अन्यथा गैर-विशेषाधिकार प्राप्त लिनक्स उपयोगकर्ता निर्देशिका की सामग्री को ट्रैवर्स कर सकते थे और प्रोग्राम निष्पादित कर सकते थे। जब कंटेनरों में विस्तारित अनुमति बिट्स (जैसे `setuid`) वाले निष्पादन योग्य प्रोग्राम शामिल होते थे, तो गैर-विशेषाधिकार प्राप्त लिनक्स उपयोगकर्ता उन प्रोग्रामों को खोज सकते थे और उन्हें निष्पादित कर सकते थे। जब होस्ट पर किसी गैर-विशेषाधिकार प्राप्त लिनक्स उपयोगकर्ता का UID कंटेनर के अंदर फ़ाइल स्वामी या समूह से टकराता था, तो होस्ट पर गैर-विशेषाधिकार प्राप्त लिनक्स उपयोगकर्ता उन फ़ाइलों को खोज सकता था, पढ़ सकता था और संशोधित कर सकता था। यह बग Moby (Docker Engine) 20.10.9 में ठीक कर दिया गया है। उपयोगकर्ताओं को जितनी जल्दी हो सके इस संस्करण में अपडेट कर लेना चाहिए। अनुमतियों को ठीक करने के लिए चल रहे कंटेनरों को रोककर पुनः आरंभ किया जाना चाहिए। जो उपयोगकर्ता अपग्रेड करने में असमर्थ हैं, वे होस्ट तक पहुँच को केवल विश्वसनीय उपयोगकर्ताओं तक सीमित रखें। होस्ट वॉल्यूम तक पहुँच को विश्वसनीय कंटेनरों तक सीमित रखें।
स्रोत
3CVE-2021-41091 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण: Moby (Docker Engine) निर्देशिका ट्रैवर्सल जो अनपेक्षित उपयोगकर्ताओं को होस्ट पर कंटेनर से SUID बाइनरी निष्पादित करने की अनुमति देता है। Ubuntu 20.04 के लिए PoC स्क्रिप्ट शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।