CVE-2024-41110
Moby authz regressão de comprimento zero
- Publicado
- 24 de jul. de 2024
- Atualizado
- 13 de out. de 2024
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HModerado · próximos 30 dias
- Percentil
- 96,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Moby é um projeto open-source criado pela Docker para conteinerização de software. Uma vulnerabilidade de segurança foi detectada em determinadas versões do Docker Engine, que poderia permitir que um atacante contornasse os plugins de autorização (AuthZ) sob circunstâncias específicas. A probabilidade base de exploração é baixa. Usando uma solicitação de API especialmente elaborada, um cliente da Engine API poderia fazer com que o daemon encaminhasse a solicitação ou resposta a um plugin de autorização sem o corpo. Em certas circunstâncias, o plugin de autorização pode permitir uma solicitação que, de outra forma, teria negado se o corpo tivesse sido encaminhado a ele. Um problema de segurança foi descoberto em 2018, onde um atacante poderia contornar os plugins AuthZ usando uma solicitação de API especialmente elaborada. Isso poderia levar a ações não autorizadas, incluindo escalonamento de privilégios. Embora esse problema tenha sido corrigido no Docker Engine v18.09.1 em janeiro de 2019, a correção não foi aplicada às versões principais posteriores, resultando em uma regressão. Qualquer pessoa que dependa de plugins de autorização que inspecionam o corpo da solicitação e/ou resposta para tomar decisões de controle de acesso é potencialmente afetada. Docker EE v19.03.x e todas as versões do Mirantis Container Runtime não são vulneráveis. docker-ce v27.1.1 contém patches para corrigir a vulnerabilidade. Os patches também foram mesclados nos branches de lançamento master, 19.03, 20.0, 23.0, 24.0, 25.0, 26.0 e 26.1. Se não for possível atualizar imediatamente, evite usar plugins AuthZ e/ou restrinja o acesso à API do Docker a partes confiáveis, seguindo o princípio do menor privilégio.
Fontes
2- CVE-2024-41110-SCANScanner
Scanner baseado em Python que verifica hosts Docker para CVE-2024-41110 detectando versões vulneráveis do Docker e uso do plugin AuthZ.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.