runc CVE-2024-21626: LXC container kaçışı yaması
Container çalışma zamanındaki zafiyet, host dosya sistemine erişim sağlayabiliyor; PVE depolarındaki yamalı sürüm yüklenmeli.
Container çalışma zamanındaki zafiyet, host dosya sistemine erişim sağlayabiliyor; PVE depolarındaki yamalı sürüm yüklenmeli.
CVE-2024-21626, runc'nin WORKDIR işleme hatası üzerinden container'dan host dosya sistemine sızmayı mümkün kılıyor. PVE'de LXC altyapısı runc kullanmadığı için doğrudan etki sınırlı; ancak nested Docker/Podman çalıştıran VM ve CT'lerde risk yüksek.
apt dist-upgrade ile güncel çekirdek ve kullanıcı alanı paketleriunprivileged moda taşıyınProxmox Virtual Environment (VE) 7.0 through 8.0, libpve-access-control'un 8.0.4 öncesi sürümlerinde, API oturum açma uç noktasında keyfi bir tfa-challenge değeri sağlayarak yapılandırılmış ikinci faktörü olmayan hesaplarda kimlik doğrulama atlamasına izin veren bir zafiyet içerir. Saldırganlar, tfa-challenge parametresine herhangi bir değer koyarak access ticket API endpoint'ine bir POST isteği gönderip parola doğrulamasını tamamen atlayabilir.
Proxmox Virtual Environment artık 64-bit ARM (arm64) için kullanılabilir! mevcuttur.