CVE-2024-40635
containerd में उपयोगकर्ता ID हैंडलिंग में पूर्णांक अतिप्रवाह है
- प्रकाशित
- 17 मार्च 2025
- अद्यतन
- 4 मई 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 22.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
containerd एक ओपन-सोर्स कंटेनर रनटाइम है। containerd के 1.6.38, 1.7.27, और 2.0.4 संस्करणों से पहले एक बग पाया गया था, जहाँ `UID:GID` के रूप में 32-बिट साइन्ड इंटीजर की अधिकतम सीमा से बड़ा User सेट करके लॉन्च किए गए कंटेनर एक ओवरफ्लो स्थिति उत्पन्न कर सकते हैं, जिसमें कंटेनर अंततः रूट (UID 0) के रूप में चलता है। यह उन वातावरणों के लिए अप्रत्याशित व्यवहार का कारण बन सकता है जिन्हें कंटेनरों को गैर-रूट उपयोगकर्ता के रूप में चलाने की आवश्यकता होती है। यह बग containerd 1.6.38, 1.7.27, और 2.0.4 में ठीक कर दिया गया है। वर्कअराउंड के रूप में, सुनिश्चित करें कि केवल विश्वसनीय इमेज का उपयोग किया जाए और केवल विश्वसनीय उपयोगकर्ताओं के पास इमेज आयात करने की अनुमति हो।
स्रोत
1CVE-2024-40635 भेद्यता को साबित करने के लिए प्रूफ ऑफ कॉन्सेप्ट कोड
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।