CVE-2022-23648
Ненадёжная обработка образов томов в плагине CRI в containerd
- Опубликовано
- 3 мар. 2022 г.
- Обновлено
- 3 авг. 2024 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 4 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NСредний · следующие 30 дней
- Процентиль
- 98,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
containerd — это среда выполнения контейнеров, доступная в виде демона для Linux и Windows. В containerd до версий 1.6.1, 1.5.10 и 1.14.12 была обнаружена ошибка, из-за которой контейнеры, запускаемые через реализацию CRI containerd на Linux с особым образом сконфигурированным образом, могли получить доступ к доступным только для чтения копиям произвольных файлов и каталогов на хосте. Это может обойти любые политики, применяемые при настройке контейнера (включая Pod Security Policy Kubernetes), и раскрыть потенциально чувствительную информацию. Kubernetes и crictl могут быть настроены на использование реализации CRI containerd. Эта ошибка исправлена в containerd 1.6.1, 1.5.10 и 1.4.12. Пользователям следует обновиться до этих версий, чтобы устранить проблему.
Источники
1POC для CVE-2022-23648
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.