CVE-2024-41110
Moby authz regressione a lunghezza zero
- Pubblicato
- 24 lug 2024
- Aggiornato
- 13 ott 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 96,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Moby è un progetto open-source creato da Docker per la containerizzazione del software. È stata rilevata una vulnerabilità di sicurezza in alcune versioni di Docker Engine, che potrebbe consentire a un attaccante di bypassare i plugin di autorizzazione (AuthZ) in circostanze specifiche. La probabilità di base che venga sfruttata è bassa. Utilizzando una richiesta API appositamente predisposta, un client dell'API Engine potrebbe far sì che il daemon inoltri la richiesta o la risposta a un plugin di autorizzazione senza il corpo. In determinate circostanze, il plugin di autorizzazione potrebbe consentire una richiesta che altrimenti avrebbe negato se il corpo le fosse stato inoltrato. È stato scoperto un problema di sicurezza nel 2018, in cui un attaccante poteva bypassare i plugin AuthZ utilizzando una richiesta API appositamente predisposta. Ciò potrebbe portare ad azioni non autorizzate, inclusa l'escalation dei privilegi. Sebbene questo problema sia stato corretto in Docker Engine v18.09.1 a gennaio 2019, la correzione non è stata applicata alle versioni principali successive, con conseguente regressione. Chiunque dipenda da plugin di autorizzazione che ispezionano il corpo della richiesta e/o della risposta per prendere decisioni sul controllo degli accessi è potenzialmente interessato. Docker EE v19.03.x e tutte le versioni di Mirantis Container Runtime non sono vulnerabili. docker-ce v27.1.1 contiene patch per correggere la vulnerabilità. Le patch sono state inoltre integrate nei rami di rilascio master, 19.03, 20.0, 23.0, 24.0, 25.0, 26.0 e 26.1. Se non è possibile eseguire un aggiornamento immediato, evitare l'uso di plugin AuthZ e/o limitare l'accesso all'API Docker a soggetti fidati, seguendo il principio del privilegio minimo.
Fonti
2- CVE-2024-41110-SCANScanner
Scanner basato su Python che controlla gli host Docker per CVE-2024-41110 rilevando versioni vulnerabili di Docker e l'utilizzo del plugin AuthZ.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.