中危 Buildah路径遍历漏洞
CVE编号
CVE-2020-10696利用情况
暂无补丁情况
官方补丁披露时间
2020-04-01漏洞描述
Buildah是一款支持构建OCI容器映像的工具。 Buildah 1.14.5之前版本中存在路径遍历漏洞。攻击者可借助特制URL利用该漏洞将文件写入到用户系统中用户权限所允许的位置。解决建议
目前厂商暂未发布修复措施解决此安全问题,建议使用此软件的用户随时关注厂商主页或参考网址以获取解决办法:https://buildah.io/
参考链接 |
|
---|---|
https://access.redhat.com/security/cve/cve-2020-10696 | |
https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2020-10696 | |
https://github.com/containers/buildah/pull/2245 |
受影响软件情况
# | 类型 | 厂商 | 产品 | 版本 | 影响面 | ||||
1 | |||||||||
---|---|---|---|---|---|---|---|---|---|
运行在以下环境 | |||||||||
应用 | buildah_project | buildah | * | Up to (excluding) 1.14.5 | |||||
运行在以下环境 | |||||||||
应用 | redhat | openshift_container_platform | 3.11 | - | |||||
运行在以下环境 | |||||||||
系统 | alpine_3.14 | buildah | * | Up to (excluding) 1.14.4-r0 | |||||
运行在以下环境 | |||||||||
系统 | alpine_3.15 | buildah | * | Up to (excluding) 1.14.4-r0 | |||||
运行在以下环境 | |||||||||
系统 | alpine_3.16 | buildah | * | Up to (excluding) 1.14.4-r0 | |||||
运行在以下环境 | |||||||||
系统 | alpine_3.17 | buildah | * | Up to (excluding) 1.14.4-r0 | |||||
运行在以下环境 | |||||||||
系统 | alpine_3.18 | buildah | * | Up to (excluding) 1.14.4-r0 | |||||
运行在以下环境 | |||||||||
系统 | alpine_edge | buildah | * | Up to (excluding) 1.14.4-r0 | |||||
运行在以下环境 | |||||||||
系统 | anolis_os_8 | skopeo | * | Up to (excluding) 2.3.4-2 | |||||
运行在以下环境 | |||||||||
系统 | anolis_os_8.2 | containernetworking-plugins | * | Up to (excluding) 1.0.0-4 | |||||
运行在以下环境 | |||||||||
系统 | centos_7 | buildah | * | Up to (excluding) 1.6.4-18.el7_8 | |||||
运行在以下环境 | |||||||||
系统 | centos_8 | fuse-overlayfs-debuginfo | * | Up to (excluding) 1.2.0-0.2.gitd0a45fe.module+el8.2.0+6368+cf16aa14 | |||||
运行在以下环境 | |||||||||
系统 | debian_11 | golang-github-containers-buildah | * | Up to (excluding) 1.11.6-2 | |||||
运行在以下环境 | |||||||||
系统 | debian_12 | golang-github-containers-buildah | * | Up to (excluding) 1.11.6-2 | |||||
运行在以下环境 | |||||||||
系统 | debian_sid | golang-github-containers-buildah | * | Up to (excluding) 1.11.6-2 | |||||
运行在以下环境 | |||||||||
系统 | opensuse_5.2 | libgpg-error0 | * | Up to (excluding) 1.42-150300.9.3.1 | |||||
运行在以下环境 | |||||||||
系统 | opensuse_Leap_15.1 | buildah | * | Up to (excluding) 1.17.0-lp151.2.6.1 | |||||
运行在以下环境 | |||||||||
系统 | opensuse_Leap_15.2 | podman | * | Up to (excluding) 2.2.1-lp152.4.9.1 | |||||
运行在以下环境 | |||||||||
系统 | opensuse_Leap_15.3 | buildah | * | Up to (excluding) 1.42-150300.9.3.1 | |||||
运行在以下环境 | |||||||||
系统 | opensuse_Leap_15.4 | buildah | * | Up to (excluding) 1.28.2-150400.3.11.1 | |||||
运行在以下环境 | |||||||||
系统 | oracle_8 | oraclelinux-release | * | Up to (excluding) 0.4.2-3.git21fdece.module+el8.2.0+7618+3a616245 | |||||
运行在以下环境 | |||||||||
系统 | redhat_7 | buildah | * | Up to (excluding) 1.6.4-18.el7_8 | |||||
运行在以下环境 | |||||||||
系统 | redhat_8 | fuse-overlayfs-debuginfo | * | Up to (excluding) 1.2.0-0.2.gitd0a45fe.module+el8.2.0+6368+cf16aa14 | |||||
- 攻击路径 本地
- 攻击复杂度 复杂
- 权限要求 无需权限
- 影响范围 有限影响
- EXP成熟度 N/A
- 补丁情况 官方补丁
- 数据保密性 N/A
- 数据完整性 传输被破坏
- 服务器危害 服务器失陷
- 全网数量 N/A
CWE-ID | 漏洞类型 |
CWE-22 | 对路径名的限制不恰当(路径遍历) |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论