Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la API "gvproxy" en podman (CVE-2021-4024)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
23/12/2021
Última modificación:
07/11/2023

Descripción

Se ha encontrado un fallo en podman. La función "podman machine" (usada para crear y administrar la máquina virtual Podman que contiene un proceso Podman) genera un proceso "gvproxy" en el sistema anfitrión. La API "gvproxy" es accesible en el puerto 7777 en todas las direcciones IP del host. Si ese puerto está abierto en el firewall del host, un atacante puede potencialmente usar la API "gvproxy" para reenviar puertos en el host a puertos en la VM, haciendo que los servicios privados en la VM sean accesibles a la red. Este problema también podría ser usado para interrumpir los servicios del host reenviando todos los puertos a la VM

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:podman_project:podman:*:*:*:*:*:*:*:* 3.3.0 (incluyendo) 3.4.3 (excluyendo)
cpe:2.3:o:fedoraproject:fedora:34:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:35:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux:8.0:*:*:*:*:*:*:*