CVE-2020-15257
containerd-shim API가 호스트 네트워크 컨테이너에 노출됨
- 게시됨
- 2020. 12. 1.
- 업데이트됨
- 2024. 8. 4.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N낮음 · 다음 30일
- 백분위수
- 87.7%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
containerd는 업계 표준 컨테이너 런타임으로, Linux 및 Windows용 데몬으로 제공됩니다. containerd 1.3.9 및 1.4.3 이전 버전에서 containerd-shim API가 호스트 네트워크 컨테이너에 부적절하게 노출됩니다. shim의 API 소켓에 대한 접근 제어는 연결 프로세스의 유효 UID가 0인지 확인하지만, 추상 Unix 도메인 소켓에 대한 접근을 그 외에는 제한하지 않았습니다. 이로 인해 shim과 동일한 네트워크 네임스페이스에서 실행되는 악성 컨테이너가 유효 UID가 0이지만 권한이 축소된 상태에서도 권한이 상승된 새 프로세스를 실행할 수 있게 됩니다. 이 취약점은 containerd 1.3.9 및 1.4.3에서 수정되었습니다. 사용자는 이러한 버전이 출시되는 대로 업데이트해야 합니다. 이전 버전의 containerd-shim으로 시작된 컨테이너는 중지 후 다시 시작해야 합니다. 업그레이드 후에도 실행 중인 컨테이너는 계속 취약하기 때문입니다. 신뢰할 수 없는 사용자가 shim과 동일한 네트워크 네임스페이스(일반적으로 "호스트" 네트워크 네임스페이스, 예: docker run --net=host 또는 Kubernetes 파드의 hostNetwork: true)에서 컨테이너를 시작하고 유효 UID 0으로 실행할 수 있는 기능을 제공하지 않는 경우 이 문제에 취약하지 않습니다. 취약한 구성으로 컨테이너를 실행하는 경우 AppArmor 정책에 deny unix addr=@**, 와 유사한 줄을 추가하여 모든 추상 소켓에 대한 접근을 거부할 수 있습니다. 컨테이너는 축소된 권한, 0이 아닌 UID, 격리된 네임스페이스로 실행하는 것이 모범 사례입니다. containerd 유지관리자는 호스트와 네임스페이스를 공유하는 것을 강력히 권장하지 않습니다. 컨테이너에 사용되는 격리 메커니즘 세트를 줄이면 해당 컨테이너를 실행하는 데 사용되는 컨테이너 런타임과 관계없이 컨테이너의 권한이 필연적으로 증가합니다.
소스
1containerd에서 CVE-2020-15257에 대한 개념 증명.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.