漏洞CVE-2024-40635公告

更新时间:2025-03-26 09:42:32

containerd社区披露了CVE-2024-40635安全漏洞,容器启动时,当设置的UIDGID超过32位有符号整数的最大值时,会导致溢出且最终以root用户(UID 0)的身份启动。攻击者可以利用该漏洞要求容器在非root用户运行的环境下进行非预期的越权攻击。

该漏洞被评估为中危漏洞,CVSS评分为4.6。更多信息,请参见containerd社区官方公告

影响范围

以下版本的containerd运行时均在影响范围内:

  • <1.6.38

  • <1.7.27

  • <2.0.4

社区在以下版本中修复了该问题:

解决方案

请您关注并参考containerd运行时发布记录,及时更新集群运行时至漏洞修复的版本。请参见升级节点池

防范措施

  • 本页导读 (1)
  • 影响范围
  • 解决方案
  • 防范措施