CVE-2024-41110
Moby authz 제로 길이 회귀
- 게시됨
- 2024. 7. 24.
- 업데이트됨
- 2024. 10. 13.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H보통 · 다음 30일
- 백분위수
- 96.9%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Moby는 Docker가 소프트웨어 컨테이너화를 위해 만든 오픈소스 프로젝트입니다. 특정 버전의 Docker Engine에서 보안 취약점이 발견되었으며, 특정 상황에서 공격자가 인증 플러그인(AuthZ)을 우회할 수 있습니다. 이 취약점이 악용될 기본 가능성은 낮습니다. 특수하게 제작된 API 요청을 사용하면 Engine API 클라이언트가 데몬으로 하여금 본문(body) 없이 요청 또는 응답을 인증 플러그인에 전달하도록 만들 수 있습니다. 특정 상황에서는 인증 플러그인이 본문이 전달되었더라면 거부했을 요청을 허용할 수 있습니다. 2018년에 보안 문제가 발견되었는데, 공격자가 특수하게 제작된 API 요청을 사용하여 AuthZ 플러그인을 우회할 수 있었습니다. 이로 인해 권한 상승을 포함한 무단 작업이 발생할 수 있었습니다. 이 문제는 2019년 1월 Docker Engine v18.09.1에서 수정되었지만, 해당 수정 사항이 이후 주요 버전으로 이어지지 않아 회귀(regression)가 발생했습니다. 요청 및/또는 응답 본문을 검사하여 액세스 제어 결정을 내리는 인증 플러그인에 의존하는 모든 사용자는 잠재적으로 영향을 받습니다. Docker EE v19.03.x 및 모든 버전의 Mirantis Container Runtime은 취약하지 않습니다. docker-ce v27.1.1에는 이 취약점을 수정하는 패치가 포함되어 있습니다. 패치는 master, 19.03, 20.0, 23.0, 24.0, 25.0, 26.0 및 26.1 릴리스 브랜치에도 병합되었습니다. 즉시 업그레이드할 수 없는 경우, 최소 권한 원칙에 따라 AuthZ 플러그인 사용을 피하고/하거나 Docker API에 대한 액세스를 신뢰할 수 있는 당사자로 제한하십시오.
소스
2취약한 Docker 버전 및 AuthZ 플러그인 사용을 감지하여 Docker 호스트에서 CVE-2024-41110을 확인하는 Python 기반 스캐너.
CVE-2026-34040의 실험실 재현: 초대형(>1MB) 요청 본문을 사용하여 Docker/Moby AuthZ 플러그인을 우회하고 호스트 액세스 권한이 있는 특권 컨테이너를 생성합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.