CVE-2024-40635
containerd ha un overflow di interi nella gestione degli User ID
- Pubblicato
- 17 mar 2025
- Aggiornato
- 4 mag 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 5 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 22,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
containerd è un runtime container open-source. È stato trovato un bug in containerd precedente alle versioni 1.6.38, 1.7.27 e 2.0.4 in cui i container avviati con un utente impostato come `UID:GID` superiore al massimo intero con segno a 32 bit possono causare una condizione di overflow in cui il container viene eseguito come root (UID 0). Questo potrebbe causare comportamenti imprevisti per gli ambienti che richiedono che i container vengano eseguiti come utente non root. Questo bug è stato corretto in containerd 1.6.38, 1.7.27 e 2.0.4. Come soluzione alternativa, assicurarsi che vengano utilizzate solo immagini attendibili e che solo utenti attendibili abbiano i permessi per importare le immagini.
Fonti
1Codice Proof of Concept per dimostrare la vulnerabilità CVE-2024-40635
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.