Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en containerd (CVE-2022-23648)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/03/2022
Última modificación:
31/01/2024

Descripción

containerd es un tiempo de ejecución de contenedores disponible como demonio para Linux y Windows. Se ha encontrado un fallo en containerd versiones anteriores a 1.6.1, 1.5.10 y 1.14.12, en el que los contenedores lanzados mediante la implementación CRI de containerd en Linux con una configuración de imagen especialmente diseñada podían conseguir acceso a copias de sólo lectura de archivos y directorios arbitrarios en el host. Esto puede omitir cualquier aplicación basada en políticas sobre la configuración de contenedores (incluyendo una política de seguridad de Kubernetes Pod) y exponer información potencialmente confidencial. Kubernetes y crictl pueden ser configurados para usar la implementación de CRI de containerd. Este error ha sido corregido en containerd versiones 1.6.1, 1.5.10 y 1.4.12. Los usuarios deben actualizar a estas versiones para resolver el problema

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:linuxfoundation:containerd:*:*:*:*:*:*:*:* 1.4.13 (excluyendo)
cpe:2.3:a:linuxfoundation:containerd:*:*:*:*:*:*:*:* 1.5.0 (incluyendo) 1.5.10 (excluyendo)
cpe:2.3:a:linuxfoundation:containerd:*:*:*:*:*:*:*:* 1.6.0 (incluyendo) 1.6.1 (excluyendo)
cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:34:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:35:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:36:*:*:*:*:*:*:*