PT-2026-106237 · Apko · Apko
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:L/SA:N |
Nome do Software Vulnerável e Versões Afetadas
apko versões 0.2.0 até 1.4.4
Description
O software permite que usuários criem e publiquem imagens de contêiner OCI a partir de pacotes apk. Existe uma falha nas funções
UserEntry.Parse e GroupEntry.Parse em pkg/passwd ao ler os campos UID e GID das entradas de /etc/passwd e /etc/group. O sistema utiliza strconv.Atoi para converter esses campos para uint32 sem realizar uma verificação de intervalo. Em plataformas de 64 bits, valores negativos sofrem wrap e valores fora do intervalo, como 4294967296 (2^32), são truncados para 0. Um invasor que controle um pacote instalado na imagem pode fornecer uma entrada que parece ser um UID ou GID não privilegiado, mas que é gravada na imagem final como UID 0 ou GID 0 (root). Este UID truncado também é utilizado ao resolver o usuário de execução da imagem.Recommendations
Atualizar para a versão 1.4.5.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apko