
Gli sviluppatori Docker hanno rilasciato un aggiornamento per correggere una vulnerabilità critica in alcune versioni del Docker Engine. La vulnerabilità consente agli aggressori di aggirare i plugin di autorizzazione (AuthZ) se vengono soddisfatte determinate condizioni.
Il problema è stato inizialmente scoperto e risolto nel Docker Engine 18.09.1, rilasciato a gennaio 2019. Tuttavia, per un motivo sconosciuto, questa correzione non è stata trasferita alle versioni successive, provocando la ricomparsa della vulnerabilità.
Questo problema è stato notato nuovamente solo nell’aprile 2024. Di conseguenza, questa settimana sono state rilasciate nuovamente le patch per tutte le versioni supportate di Docker Engine.
Avvio delle iscrizioni al corso Cyber Offensive Fundamentals Vuoi smettere di guardare tutorial e iniziare a capire davvero come funziona la sicurezza informatica? La base della sicurezza informatica, al di là di norme e tecnologie, ha sempre un unico obiettivo: fermare gli attacchi dei criminali informatici. Pertanto "Pensa come un attaccante, agisci come un difensore". Ti porteremo nel mondo dell'ethical hacking e del penetration test come nessuno ha mai fatto prima. Per informazioni potete accedere alla pagina del corso oppure contattarci tramite WhatsApp al numero 379 163 8765 oppure scrivendoci alla casella di posta [email protected].
Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì. |
Gli aggressori hanno quindi avuto cinque anni per sfruttare questo bug, anche se non è noto con certezza se la vulnerabilità sia stata effettivamente utilizzata per attaccare e ottenere accesso non autorizzato alle istanze Docker.
La vulnerabilità viene ora tracciata con l’identificatore CVE-2024-41110 ed è valutata con un massimo di 10 punti sulla scala CVSS. Il problema consente a un utente malintenzionato di inviare una richiesta API appositamente predisposta con una lunghezza del contenuto pari a 0 per indurre il demone Docker a inoltrarla al plug-in AuthZ.
Poiché con una lunghezza del contenuto pari a 0, il plug-in AuthZ non può eseguire una validazione adeguata, ciò rischia di approvare richieste di azioni non autorizzate, inclusa l’escalation dei privilegi.
Il CVE-2024-41110 influisce sulle versioni di Docker Engine precedenti al 19.03.15, 20.10.27, 23.0.14, 24.0.9, 25.0.5, 26.0.2, 26.1.4, 27.0.3 e 27.1.0 e sugli utenti che utilizzano plug-in autorizzazione per il controllo degli accessi.
Non è stato confermato che gli utenti che non utilizzano tali plugin, così come gli utenti di Mirantis Container Runtime e dei prodotti Docker commerciali, siano vulnerabili a CVE-2024-41110, indipendentemente dalla versione.
Si consiglia a chiunque sia interessato da questo bug di eseguire l’aggiornamento alle versioni 23.0.14 e 27.1.0 il prima possibile, dove il problema sarà risolto.
È stato inoltre riferito che l’ultima versione di Docker Desktop (4.32.0) è dotata anche di una versione vulnerabile del Docker Engine, ma l’impatto del problema è limitato poiché è necessario l’accesso all’API Docker per lo sfruttamento e l’eventuale escalation dei privilegi è limitato alla macchina virtuale. Si prevede che la prossima versione di Docker Desktop (4.33.0) risolva questo problema.
Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Cyber NewsSe c’erano ancora dubbi sul fatto che le principali aziende mondiali di intelligenza artificiale fossero d’accordo sulla direzione dell’IA, o sulla velocità con cui dovrebbe arrivarci, questi dubbi sono stati dissipati al World Economic Forum…
Cyber NewsUna settimana fa, il CEO di Cursor, Michael Truell, ha annunciato un risultato presumibilmente straordinario. Ha affermato che, utilizzando GPT-5.2, Cursor ha creato un browser in grado di funzionare ininterrottamente per un’intera settimana. Questo browser…
Cyber NewsL’Italia si conferma uno degli obiettivi principali della campagna di attacchi DDoS portata avanti dal gruppo hacktivista NoName057(16). Secondo quanto dichiarato direttamente dal collettivo, il nostro Paese ha subito 487 attacchi informatici tra ottobre 2024…
Cyber NewsLa domanda ritorna ciclicamente da oltre dieci anni: uno smartphone può davvero sostituire un computer? Nel tempo, l’industria ha provato più volte a dare una risposta concreta, senza mai arrivare a una soluzione definitiva. Dai…
VulnerabilitàNel mondo della sicurezza circola da anni una convinzione tanto diffusa quanto pericolosa: “se è patchato, è sicuro”. Il caso dell’accesso amministrativo tramite FortiCloud SSO ai dispositivi FortiGate dimostra, ancora una volta, quanto questa affermazione sia non solo incompleta, ma…