Une validation insuffisante des métadonnées de restauration dans la fonctionnalité de checkpoint/restore de CRI-O peut permettre des opérations non prévues sur le système de fichiers de l’hôte.
Analyse technique
Quand CRI-O est configuré pour restaurer un conteneur depuis une archive de checkpoint, les métadonnées de restauration ne sont pas suffisamment validées. Un utilisateur disposant de privilèges suffisants et capable de fournir ou de déclencher l’emploi d’un checkpoint non fiable peut provoquer des opérations non prévues sur le système de fichiers de l’hôte.
Impact, versions et correctif
Action recommandée
Identifier les nœuds CRI-O où la restauration de checkpoints est activée. Suspendre la restauration de checkpoints provenant de sources non contrôlées et appliquer le correctif fourni par la distribution ou l’éditeur dès qu’une version corrigée est publiée.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).