BuildKit interactive containers API does not validate entitlements check
La API de contenedores interactivos de BuildKit no validaba correctamente los permisos, permitiendo ejecutar contenedores con privilegios elevados sin autorización apropiada. Esto es crítico porque elude los controles de seguridad diseñados para prevenir acceso no autorizado a privilegios elevados.
El CVE-2024-23653 implica validación insuficiente de derechos en la API de contenedores interactivos de BuildKit (CWE-863), permitiendo que atacantes ejecuten contenedores con privilegios elevados incluso cuando el derecho security.insecure está deshabilitado en la configuración de buildkitd y en la solicitud de compilación. El vector de ataque requiere acceso de red a una instancia de BuildKit y la explotación podría resultar en compromiso completo del sistema. La corrección está disponible en la versión v0.12.5.
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →