Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2025-01013

Опубликовано: 22 янв. 2025
Источник: fstec
CVSS3: 8.6
CVSS2: 7.2
EPSS Низкий

Описание

Уязвимость программного средства управления и запуска OCI-контейнеров Podman связана с небезопасным управлением привилегиями. Эксплуатация уязвимости может позволить удаленному злоумышленнику нарушить доступность защищаемой информации

Вендор

ООО «Ред Софт»
АО «ИВК»
ООО «РусБИТех-Астра»
Red Hat Inc.

Наименование ПО

РЕД ОС
АЛЬТ СП 10
Astra Linux Special Edition
Podman
Buildah

Версия ПО

7.3 (РЕД ОС)
- (АЛЬТ СП 10)
1.8 (Astra Linux Special Edition)
до 5.3.2 (Podman)
до 1.33.12 (Buildah)
от 1.35.0 до 1.35.5 (Buildah)
от 1.37.0 до 1.37.6 (Buildah)
от 1.38.0 до 1.38.1 (Buildah)

Тип ПО

Операционная система
ПО для разработки ИИ
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

ООО «Ред Софт» РЕД ОС 7.3
АО «ИВК» АЛЬТ СП 10 -
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.8

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,2)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,6)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для Podman:
https://access.redhat.com/security/cve/CVE-2024-11218
Для РедОС:
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/
Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/
Для ОС Astra Linux:
- обновить пакет golang-github-containers-buildah до 1.38.1+ds1-1.astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2025-0904SE18MD
- обновить пакет libpod до 5.4.0.astra1+ci46 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2025-0904SE18MD

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 20%
0.00063
Низкий

8.6 High

CVSS3

7.2 High

CVSS2

Связанные уязвимости

CVSS3: 8.6
ubuntu
10 месяцев назад

A vulnerability was found in `podman build` and `buildah.` This issue occurs in a container breakout by using --jobs=2 and a race condition when building a malicious Containerfile. SELinux might mitigate it, but even with SELinux on, it still allows the enumeration of files and directories on the host.

CVSS3: 8.6
redhat
10 месяцев назад

A vulnerability was found in `podman build` and `buildah.` This issue occurs in a container breakout by using --jobs=2 and a race condition when building a malicious Containerfile. SELinux might mitigate it, but even with SELinux on, it still allows the enumeration of files and directories on the host.

CVSS3: 8.6
nvd
10 месяцев назад

A vulnerability was found in `podman build` and `buildah.` This issue occurs in a container breakout by using --jobs=2 and a race condition when building a malicious Containerfile. SELinux might mitigate it, but even with SELinux on, it still allows the enumeration of files and directories on the host.

msrc
2 месяца назад

Podman: buildah: container breakout by using --jobs=2 and a race condition when building a malicious containerfile

CVSS3: 8.6
debian
10 месяцев назад

A vulnerability was found in `podman build` and `buildah.` This issue ...

EPSS

Процентиль: 20%
0.00063
Низкий

8.6 High

CVSS3

7.2 High

CVSS2