CVE-2024-41110
मोबी ऑथज़ शून्य लंबाई प्रतिगमन
- प्रकाशित
- 24 जुल॰ 2024
- अद्यतन
- 13 अक्टू॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Moby, Docker द्वारा सॉफ्टवेयर कंटेनरीकरण के लिए बनाया गया एक ओपन-सोर्स प्रोजेक्ट है। Docker Engine के कुछ संस्करणों में एक सुरक्षा भेद्यता का पता चला है, जो कुछ विशिष्ट परिस्थितियों में किसी हमलावर को प्राधिकरण प्लगइन्स (AuthZ) को बायपास करने की अनुमति दे सकती है। इसके दोहन की मूल संभावना कम है। एक विशेष रूप से तैयार किए गए API अनुरोध का उपयोग करके, एक Engine API क्लाइंट डेमन को अनुरोध या प्रतिक्रिया को बिना बॉडी के प्राधिकरण प्लगइन को अग्रेषित करने के लिए प्रेरित कर सकता है। कुछ परिस्थितियों में, प्राधिकरण प्लगइन किसी ऐसे अनुरोध को अनुमति दे सकता है जिसे उसने अन्यथा अस्वीकार कर दिया होता यदि बॉडी उसे अग्रेषित की गई होती। 2018 में एक सुरक्षा समस्या की खोज की गई थी, जहां एक हमलावर विशेष रूप से तैयार किए गए API अनुरोध का उपयोग करके AuthZ प्लगइन्स को बायपास कर सकता था। इससे अनधिकृत कार्य हो सकते थे, जिनमें विशेषाधिकार वृद्धि भी शामिल है। हालांकि यह समस्या जनवरी 2019 में Docker Engine v18.09.1 में ठीक कर दी गई थी, लेकिन यह सुधार बाद के प्रमुख संस्करणों में आगे नहीं बढ़ाया गया, जिसके परिणामस्वरूप प्रतिगमन (regression) हुआ। जो कोई भी प्राधिकरण प्लगइन्स पर निर्भर करता है जो पहुंच नियंत्रण निर्णय लेने के लिए अनुरोध और/या प्रतिक्रिया बॉडी का निरीक्षण करते हैं, वह संभावित रूप से प्रभावित है। Docker EE v19.03.x और Mirantis Container Runtime के सभी संस्करण असुरक्षित नहीं हैं। docker-ce v27.1.1 में भेद्यता को ठीक करने के लिए पैच शामिल हैं। पैच को master, 19.03, 20.0, 23.0, 24.0, 25.0, 26.0, और 26.1 रिलीज़ शाखाओं में भी विलय कर दिया गया है। यदि कोई तुरंत अपग्रेड करने में असमर्थ है, तो AuthZ प्लगइन्स का उपयोग करने से बचें और/या न्यूनतम विशेषाधिकार के सिद्धांत का पालन करते हुए Docker API तक पहुंच को केवल विश्वसनीय पक्षों तक सीमित रखें।
स्रोत
2- CVE-2024-41110-SCANस्कैनर
CVE-2024-41110 के लिए डॉकर होस्ट्स की जांच करने वाला पायथन-आधारित स्कैनर, जो कमजोर डॉकर संस्करणों और AuthZ प्लगइन उपयोग का पता लगाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।