CVE-2024-40635
높음게시됨
containerd의 사용자 ID 처리에 정수 오버플로우가 있습니다
- 게시됨
- 2025. 3. 17.
- 업데이트됨
- 2025. 5. 4.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 5.
기본 CVSS
7.8/ 10높음
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H0.3%
낮음 · 다음 30일
- 백분위수
- 22.2%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
containerd는 오픈소스 컨테이너 런타임입니다. containerd 1.6.38, 1.7.27, 2.0.4 이전 버전에서 버그가 발견되었습니다. 이 버그는 사용자가 최대 32비트 부호 있는 정수보다 큰 `UID:GID`로 설정된 컨테이너를 실행할 때 오버플로우 조건이 발생하여 컨테이너가 결국 root(UID 0)로 실행될 수 있는 문제입니다. 이로 인해 컨테이너가 비-root 사용자로 실행되어야 하는 환경에서 예기치 않은 동작이 발생할 수 있습니다. 이 버그는 containerd 1.6.38, 1.7.27, 2.0.4에서 수정되었습니다. 해결 방법으로는 신뢰할 수 있는 이미지만 사용하고 신뢰할 수 있는 사용자만 이미지를 가져올 권한을 갖도록 하는 것이 좋습니다.
소스
1CVE-2024-40635 취약점 증명을 위한 개념 증명 코드
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.