- CNNVD编号:CNNVD-202107-1310
- 危害等级: 中危
- CVE编号: CVE-2021-32760
- 漏洞类型: 权限许可和访问控制问题
- 威胁类型:未知
- 厂 商:未知
- 漏洞来源:国家信息安全漏洞库
- 发布时间:2021-07-19
- 更新时间:2021-07-22
漏洞简介
containerd是美国阿帕奇(Apache)基金会的一个容器守护进程。该进程根据 RunC OCI 规范负责控制宿主机上容器的完整周期。
Containerd 1.4.8之前版本和1.5.4之前版本存在安全漏洞,该漏洞源于一个特殊制作的容器映像会导致主机文件系统中现有文件的Unix文件权限发生更改。对文件权限的更改可以拒绝对文件所有者的访问,扩大对其他人的访问。
漏洞公示
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://github.com/containerd/containerd/security/advisories/GHSA-c72p-9xmj-rx3w
参考网站
来源:MISC
链接:https://github.com/containerd/containerd/releases/tag/v1.5.4
来源:CONFIRM
链接:https://github.com/containerd/containerd/security/advisories/GHSA-c72p-9xmj-rx3w
来源:MISC
链接:https://github.com/containerd/containerd/releases/tag/v1.4.8
来源:www.auscert.org.au
链接:https://www.auscert.org.au/bulletins/ESB-2021.2440
来源:packetstormsecurity.com
链接:https://packetstormsecurity.com/files/163563/Ubuntu-Security-Notice-USN-5012-1.html
来源:vigilance.fr
链接:https://vigilance.fr/vulnerability/containerd-privilege-escalation-via-File-Chmod-35929
来源:access.redhat.com
链接:https://access.redhat.com/security/cve/cve-2021-32760
来源:www.cybersecurity-help.cz