CVE-2022-23648
कंटेनरड सीआरआई प्लगइन में इमेज वॉल्यूम की असुरक्षित हैंडलिंग
- प्रकाशित
- 3 मार्च 2022
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 98.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
containerd एक कंटेनर रनटाइम है जो Linux और Windows के लिए एक डेमॉन के रूप में उपलब्ध है। containerd के 1.6.1, 1.5.10, और 1.14.12 संस्करणों से पहले एक बग पाया गया था, जहाँ Linux पर containerd के CRI कार्यान्वयन के माध्यम से विशेष रूप से तैयार की गई इमेज कॉन्फ़िगरेशन के साथ लॉन्च किए गए कंटेनर होस्ट पर मनमाने फ़ाइलों और निर्देशिकाओं की केवल-पठनीय प्रतियों तक पहुँच प्राप्त कर सकते थे। यह कंटेनर सेटअप पर किसी भी नीति-आधारित प्रवर्तन (जिसमें Kubernetes Pod Security Policy शामिल है) को बायपास कर सकता है और संभावित रूप से संवेदनशील जानकारी उजागर कर सकता है। Kubernetes और crictl दोनों को containerd के CRI कार्यान्वयन का उपयोग करने के लिए कॉन्फ़िगर किया जा सकता है। यह बग containerd 1.6.1, 1.5.10, और 1.4.12 में ठीक कर दिया गया है। उपयोगकर्ताओं को इस समस्या को हल करने के लिए इन संस्करणों में अपडेट करना चाहिए।
स्रोत
1CVE-2022-23648 के लिए POC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।