Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la creación de un contenedor en el tiempo de ejecución de Kata Containers (CVE-2020-2026)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-59 Incorrecta resolución de una ruta antes de aceder a un fichero (Seguimiento de enlaces)
Fecha de publicación:
10/06/2020
Última modificación:
07/11/2023

Descripción

Un invitado malicioso comprometido antes de la creación de un contenedor (por ejemplo, una imagen maliciosa del invitado o un invitado que ejecuta múltiples contenedores) puede engañar al tiempo de ejecución de kata para que monte el sistema de archivos del contenedor no confiable en cualquier ruta de host, permitiendo potencialmente una ejecución de código en el host. Este problema afecta a: Kata Containers versiones 1.11 anteriores a 1.11.1; Kata Containers versiones 1.10 anteriores a 1.10.5; Kata Containers versiones 1.9 y anteriores

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:katacontainers:runtime:*:*:*:*:*:*:*:* 1.9 (incluyendo)
cpe:2.3:a:katacontainers:runtime:*:*:*:*:*:*:*:* 1.10 (incluyendo) 1.10.5 (excluyendo)
cpe:2.3:a:katacontainers:runtime:*:*:*:*:*:*:*:* 1.11 (incluyendo) 1.11.1 (excluyendo)
cpe:2.3:o:fedoraproject:fedora:31:*:*:*:*:*:*:*