Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en RunC (CVE-2016-9962)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-362 Ejecución concurrente utilizando recursos compartidos con una incorrecta sincronización (Condición de carrera)
Fecha de publicación:
31/01/2017
Última modificación:
20/04/2025

Descripción

RunC permitió procesos de contenedores adicionales a través de 'runc exec' para ser ptraced por el pid 1 del contenedor. Esto permite a los principales procesos del contenedor, si se ejecutan como root, obtener acceso a los descriptores de archivo de estos nuevos procesos durante la inicialización y puede conducir a escapes de contenedores o modificación del estado de runC antes de que el proceso sea totalmente ubicado dentro del contenedor.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:docker:docker:*:*:*:*:*:*:*:* 1.11.0 (incluyendo) 1.12.6 (excluyendo)


Referencias a soluciones, herramientas e información