Les chercheurs en cybersécurité ont détaillé le cas d’un correctif incomplet pour une faille de sécurité précédemment traitée ayant un impact sur la boîte à outils de conteneur NVIDIA qui, si elle est exploitée avec succès, pourrait mettre des données sensibles en danger.
La vulnérabilité originale CVE-2024-0132 (score CVSS: 9.0) est une vulnérabilité du temps d’utilisation du temps (TOCTOU) qui pourrait conduire à une attaque d’évasion de conteneurs et permettre un accès non autorisé à l’hôte sous-jacent.
Bien que ce défaut ait été résolu par Nvidia en septembre 2024, une nouvelle analyse de Trend Micro a révélé que le correctif était incomplet et qu’il existe également un défaut de performance connexe affectant Docker sur Linux qui pourrait entraîner une condition de déni de service (DOS).
“Ces problèmes pourraient permettre aux attaquants d’échapper à l’isolement des conteneurs, à accéder aux ressources sensibles de l’hôte et à provoquer de graves perturbations opérationnelles”, Trend Micro Researcher Abdelrahman Esmail dit Dans un nouveau rapport publié aujourd’hui.
Le fait que la vulnérabilité de TOTOU persiste signifie qu’un conteneur spécialement conçu pourrait être abusé pour accéder au système de fichiers hôte et exécuter des commandes arbitraires avec des privilèges racine. Le défaut impacte la version 1.17.4 si la fonctionnalité Autorise-Cuda-compat-libs-from-contrainer est explicitement activée.
“Le défaut spécifique existe dans la fonction Mount_Files”, Trend Micro dit. “Le problème résulte de l’absence de verrouillage approprié lors de l’exécution d’opérations sur un objet. Un attaquant peut tirer parti de cette vulnérabilité pour augmenter les privilèges et exécuter du code arbitraire dans le contexte de l’hôte.”
Cependant, pour que cette escalade de privilège fonctionne, l’attaquant doit déjà avoir obtenu la possibilité d’exécuter du code dans un conteneur.
La lacune a été attribuée à l’identifiant CVE CVE-2025-23359 (score CVSS: 9.0), qui a été précédemment signalé par la société de sécurité Cloud Wiz, ainsi que le contournement du CVE-2024-0132 en février 2025. abordé dans la version 1.17.4.
La société de cybersécurité a déclaré qu’elle avait également découvert un problème de performance lors de l’analyse du CVE-2024-0132 qui pourrait potentiellement conduire à une vulnérabilité DOS sur la machine hôte. Il affecte les instances Docker sur les systèmes Linux.
“Lorsqu’un nouveau conteneur est créé avec plusieurs supports configurés à l’aide de (Bind -Propagation = partagé), plusieurs chemins parents / enfants sont établis. Cependant, les entrées associées ne sont pas supprimées dans la table de montage Linux après la terminaison du conteneur”, a déclaré Esmail.
“Cela conduit à une croissance rapide et incontrôlable de la table de montage, épuisant les descripteurs de fichiers disponibles (FD). Finalement, Docker n’est pas en mesure de créer de nouveaux conteneurs en raison de l’épuisement FD. Cette table de montage excessivement grande conduit à un énorme problème de performances, empêchant les utilisateurs de se connecter à l’hôte (c’est-à-dire via SSH).”
Pour atténuer le problème, il est conseillé de surveiller la table de montage Linux pour une croissance anormale, de limiter l’accès à l’API Docker au personnel autorisé, de faire respecter les politiques de contrôle d’accès solides et d’effectuer des audits périodiques des liaisons de fichiers de conteneur à hôte, des supports de volume et des connexions de prise.




