CVE-2022-23648
Gestione non sicura dei volumi delle immagini nel plugin CRI di containerd
- Pubblicato
- 3 mar 2022
- Aggiornato
- 3 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 4 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NModerato · prossimi 30 giorni
- Percentile
- 98,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
containerd è un runtime per container disponibile come demone per Linux e Windows. È stato trovato un bug in containerd precedente alle versioni 1.6.1, 1.5.10 e 1.14.12 in cui i container avviati tramite l'implementazione CRI di containerd su Linux con una configurazione immagine appositamente predisposta potevano ottenere accesso a copie in sola lettura di file e directory arbitrari sull'host. Ciò potrebbe aggirare qualsiasi applicazione basata su policy nella configurazione dei container (inclusa una Kubernetes Pod Security Policy) ed esporre potenzialmente informazioni sensibili. Sia Kubernetes che crictl possono essere configurati per utilizzare l'implementazione CRI di containerd. Questo bug è stato corretto in containerd 1.6.1, 1.5.10 e 1.4.12. Gli utenti dovrebbero aggiornare a queste versioni per risolvere il problema.
Fonti
1POC per CVE-2022-23648
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.