CVE-2020-15257
containerd-shim API, доступный сетевым контейнерам хоста
- Опубликовано
- 1 дек. 2020 г.
- Обновлено
- 4 авг. 2024 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:NНизкий · следующие 30 дней
- Процентиль
- 87,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
containerd — это отраслевой стандарт исполняющей среды для контейнеров, доступный в виде демона для Linux и Windows. В containerd до версий 1.3.9 и 1.4.3 API containerd-shim некорректно открыт для контейнеров с сетевым пространством имён хоста. Контроль доступа к сокету API шима проверял, что у подключающегося процесса эффективный UID равен 0, но в остальном не ограничивал доступ к абстрактному сокету домена Unix. Это позволяло вредоносным контейнерам, работающим в том же сетевом пространстве имён, что и шим, с эффективным UID 0, но в остальном с урезанными привилегиями, запускать новые процессы с повышенными привилегиями. Эта уязвимость исправлена в containerd 1.3.9 и 1.4.3. Пользователям следует обновиться до этих версий, как только они будут выпущены. Следует отметить, что контейнеры, запущенные со старой версией containerd-shim, необходимо остановить и перезапустить, поскольку работающие контейнеры останутся уязвимыми даже после обновления. Если вы не предоставляете ненадёжным пользователям возможность запускать контейнеры в том же сетевом пространстве имён, что и шим (обычно это сетевое пространство имён «хоста», например, с помощью docker run --net=host или hostNetwork: true в поде Kubernetes) и работать с эффективным UID 0, эта проблема вам не угрожает. Если вы запускаете контейнеры с уязвимой конфигурацией, вы можете запретить доступ ко всем абстрактным сокетам с помощью AppArmor, добавив в свою политику строку вида deny unix addr=@**. Рекомендуется запускать контейнеры с урезанным набором привилегий, с ненулевым UID и с изолированными пространствами имён. Поддерживающие containerd настоятельно не рекомендуют разделять пространства имён с хостом. Сокращение набора механизмов изоляции, используемых для контейнера, неизбежно повышает привилегии этого контейнера, независимо от того, какая исполняющая среда контейнеров используется для его запуска.
Источники
1Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.