PT-2024-9113 · Moby+6 · Moby+6

CVE-2024-36621

·

Publicado

2024-11-29

·

Atualizado

2025-07-02

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas:
moby versão 25.0.5
Descrição:
O problema está relacionado a uma condição de corrida no arquivo builder/builder-next/adapters/snapshot/layer.go. Isso poderia ser usado para acionar compilações simultâneas que invocam a função EnsureLayer, resultando em vazamentos ou esgotamento de recursos. A vulnerabilidade pode permitir que um invasor remoto provoque uma negação de serviço.
Recomendações:
Para a versão 25.0.5 do moby, considere desativar a função EnsureLayer como uma solução temporária para impedir que compilações simultâneas a invoquem e causem vazamentos ou esgotamento de recursos. Restrinja o acesso ao arquivo layer.go para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

DoS

Race Condition

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-53810
AZL-53813
BDU:2024-10799
CVE-2024-36621
GHSA-2MJ3-VFVX-FC43
GO-2024-3304
OESA-2024-2507
OESA-2024-2525
OESA-2024-2526
OESA-2024-2527
OESA-2024-2528
OESA-2024-2529
OPENSUSE-SU-2024:14567-1
USN-7474-1

Produtos afetados

Astra Linux
Debian
Docker
Linuxmint
Red Os
Ubuntu
Moby