Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el motor ClairCore de Clair (CVE-2021-3762)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
03/03/2022
Última modificación:
30/01/2023

Descripción

Se ha encontrado una vulnerabilidad de salto de directorio en el motor ClairCore de Clair. Un atacante puede explotar esto al suministrar una imagen de contenedor diseñada que, cuando es escaneada por Clair, permite una escritura de archivos arbitrarios en el sistema de archivos, permitiendo potencialmente una ejecución de código remota

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:clair:*:*:*:*:*:*:*:* 0.4.6 (incluyendo) 0.4.8 (excluyendo)
cpe:2.3:a:redhat:clair:*:*:*:*:*:*:*:* 0.5.3 (incluyendo) 0.5.5 (excluyendo)
cpe:2.3:a:redhat:quay:3.5.6:*:*:*:*:*:*:*