Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una operación de copia desde el contenedor hacia el host en Podman en libpod. (CVE-2019-18466)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-59 Incorrecta resolución de una ruta antes de aceder a un fichero (Seguimiento de enlaces)
Fecha de publicación:
28/10/2019
Última modificación:
15/01/2020

Descripción

Se descubrió un problema en Podman en libpod versiones anteriores a la versión 1.6.0. Resuelve un enlace simbólico (symlink) en el contexto del host durante una operación de copia desde el contenedor hacia el host, porque se produce una operación glob no deseada. Un atacante podría crear una imagen de contenedor que contenga enlaces simbólicos particulares que, cuando sean copiados por parte de un usuario víctima hacia el sistema de archivos del host, pueden sobrescribir los archivos existentes con otros del host.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:libpod_project:libpod:*:*:*:*:*:*:*:* 1.6.0 (excluyendo)