CVE-2024-40635
containerd tem um estouro de inteiro no tratamento de User ID
- Publicado
- 17 de mar. de 2025
- Atualizado
- 4 de mai. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 5 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 22,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
containerd é um runtime de contêiner de código aberto. Foi encontrado um bug no containerd anterior às versões 1.6.38, 1.7.27 e 2.0.4, onde contêineres iniciados com um User definido como `UID:GID` maior que o inteiro assinado máximo de 32 bits podem causar uma condição de estouro na qual o contêiner acaba sendo executado como root (UID 0). Isso pode causar comportamento inesperado em ambientes que exigem que os contêineres sejam executados como um usuário não root. Este bug foi corrigido no containerd 1.6.38, 1.7.27 e 2.0.4. Como medida de contorno, garanta que apenas imagens confiáveis sejam usadas e que apenas usuários confiáveis tenham permissões para importar imagens.
Fontes
1Código de Prova de Conceito para comprovar a vulnerabilidade CVE-2024-40635
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.