BuildKit interactive containers API does not validate entitlements check
A API de contêineres interativos do BuildKit não validava corretamente permissões, permitindo executar contêineres com privilégios elevados sem autorização apropriada. Isso é crítico porque contorna os controles de segurança que deveriam impedir acesso não autorizado a privilégios elevados.
O CVE-2024-23653 envolve validação insuficiente de direitos na API de contêineres interativos do BuildKit (CWE-863), permitindo que atacantes executem contêineres com privilégios elevados mesmo quando o direito security.insecure está desabilitado na configuração do buildkitd e na solicitação de build. O vetor de ataque requer acesso de rede a uma instância BuildKit e a exploração pode resultar em comprometimento completo do sistema. A correção está disponível na versão v0.12.5.
Quer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →