12 février 2025Ravie LakshmananSécurité / vulnérabilité des conteneurs

Les chercheurs en cybersécurité ont découvert une contournement pour une vulnérabilité de sécurité maintenant par régime dans la boîte à outils Nvidia Container qui pourrait être exploitée pour sortir des protections d’isolement d’un conteneur et obtenir un accès complet à l’hôte sous-jacent.

La nouvelle vulnérabilité est suivie comme CVE-2025-23359 (Score CVSS: 8.3). Il affecte les versions suivantes –

  • NVIDIA Container Toolkit (toutes les versions jusqu’à et y compris 1.17.3) – Correction de la version 1.17.4
  • Opérateur GPU NVIDIA (toutes les versions jusqu’à 24.9.1) – Fixé dans la version 24.9.2
Cybersécurité

“Nvidia Container Toolkit pour Linux contient un moment d’usage du temps de contrôle (Tctou) Vulnérabilité lorsqu’elle est utilisée avec la configuration par défaut, où une image de conteneur artisanal pourrait avoir accès au système de fichiers hôte “, a déclaré la société dans un avis mardi.

“Un exploit réussi de cette vulnérabilité pourrait conduire à l’exécution du code, au déni de service, à l’escalade des privilèges, à la divulgation d’informations et à la falsification des données.”

https://www.youtube.com/watch?v=om5xyzkeoak

Entreprise de sécurité du cloud Wiz, qui commun Des spécificités techniques supplémentaires de la faille, ont déclaré que c’était un contournement pour une autre vulnérabilité (CVE-2024-0132, score CVSS: 9.0) qui a été abordé par NVIDIA en septembre 2024.

En un mot, la vulnérabilité permet aux mauvais acteurs de monter le système de fichiers racine de l’hôte dans un conteneur, leur accordant un accès sans entrave à tous les fichiers. De plus, l’accès peut être exploité pour lancer des conteneurs privilégiés et obtenir un compromis complet de l’hôte via la prise UNIX d’exécution.

Chercheurs Wiz Rechercheurs de sécurité Shir Tamari, Ronen Shustin et Andres Riancho ont déclaré que leur analyse de code source de la boîte à outils de conteneur a révélé que les chemins de fichier utilisés pendant les opérations de mont (c’est-à-dire le répertoire racine) dans un chemin dans “/ usr / lib64”.

Cybersécurité

Bien que l’accès au système de fichiers hôte offert par la fuite des conteneurs soit en lecture seule, cette limitation peut être contournée en interagissant avec les sockets Unix pour engendrer de nouveaux conteneurs privilégiés et à obtenir un accès sans restriction au système de fichiers.

“Ce niveau d’accès élevé nous a également permis de surveiller le trafic réseau, de déboguer les processus actifs et d’effectuer une gamme d’autres opérations au niveau de l’hôte”, ont déclaré les chercheurs.

En plus de la mise à jour de la dernière version, les utilisateurs de la boîte à outils Nvidia Container sont recommandés pour ne pas désactiver le Flag “–no-cntlibs” dans les environnements de production.

Vous avez trouvé cet article intéressant? Suivez-nous Gazouillement et Liendin Pour lire plus de contenu exclusif que nous publions.





ttn-fr-57