CVE-2024-23652
BuildKit माउंट स्टब क्लीनर से संभावित होस्ट सिस्टम एक्सेस
- प्रकाशित
- 31 जन॰ 2024
- अद्यतन
- 17 जून 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 80.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
BuildKit एक टूलकिट है जो स्रोत कोड को कुशल, अभिव्यंजक और दोहराने योग्य तरीके से बिल्ड आर्टिफैक्ट्स में बदलने के लिए उपयोग किया जाता है। एक दुर्भावनापूर्ण BuildKit फ्रंटएंड या `RUN --mount` का उपयोग करने वाला Dockerfile, माउंटपॉइंट्स के लिए बनाई गई खाली फाइलों को हटाने वाली सुविधा को धोखा देकर कंटेनर के बाहर, होस्ट सिस्टम से एक फाइल को हटा सकता है। यह समस्या v0.12.5 में ठीक कर दी गई है। वर्कअराउंड में अविश्वसनीय स्रोत से BuildKit फ्रंटएंड उपयोग करने से बचना या `RUN --mount` सुविधा वाला अविश्वसनीय Dockerfile बिल्ड करने से बचना शामिल है।
स्रोत
1CVE-2024-23652 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो भेद्यता और इसके प्रभाव को प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।