Uma vulnerabilidade de escalonamento local de privilégios (CVE-2021-22555) foi descoberta recentemente no módulo Linux Netfilter. Essa falha foi explorada no kCTF para atacar contêineres de pods do Kubernetes e obter escape de contêiner. A CVE-2021-22555 apresenta alto risco. Recomendamos detectá-la e corrigi-la o mais rápido possível.
Vulnerabilidade detectada
ID da vulnerabilidade: CVE-2021-22555
Gravidade da vulnerabilidade: alta
Versões afetadas: sistemas operacionais Linux com versões de kernel
2.6.19(9fa492cdc160cd27ce1046cb36f47d3b2b1efa21)ou posteriores.-
Imagens do Elastic Compute Service (ECS) afetadas:
Alibaba Cloud Linux 2/3
CentOS 7/8
RedHat 7/8
Ubuntu 14/16/18/20
Debian 8/9/10
SUSE Linux Enterprise Server 12/15
OpenSUSE 42.3/15
Detalhes
O módulo Linux Netfilter contém uma vulnerabilidade de escrita fora dos limites de heap nas implementações setsockopt de IPT_SO_SET_REPLACE ou IP6T_SO_SET_REPLACE. Essa falha permite que usuários locais escalem privilégios usando o espaço de nome de usuário. Além disso, é possível explorá-la no kCTF para atacar contêineres de pods do Kubernetes e obter escape de contêiner. O código do kernel Linux apresenta essa vulnerabilidade há 15 anos.
Recomendações de segurança
Atualize os kernels do Linux para as seguintes versões seguras assim que possível:
5.12(b29c457a6511435960115c0f548c4360d5f4801d)5.10.315.4.1134.19.1884.14.2314.9.2674.4.267
A RedHat fornece a seguinte sugestão de correção temporária:
Execute o comando abaixo para impedir que usuários sem privilégios executem CLONE_NEWUSER e CLONE_NEWNET e mitigar o impacto desta vulnerabilidade:
echo 0 > /proc/sys/user/max_user_namespaces
Referências
Anunciado por
Alibaba Cloud Computing Co., Ltd.