CVE-2024-11218
Red Hat Security Advisory: OpenShift Container Platform 4.14.49 bug fix and security update
Beschreibung
Ein Schwachstellen wurde in `podman build` und `buildah` gefunden. Dieses Problem tritt bei einem Container-Ausbruch auf, indem `--jobs=2` verwendet wird und eine Race Condition beim Erstellen eines bösartigen Containerfiles entsteht. SELinux könnte es mildern, aber selbst mit SELinux aktiviert, ermöglicht es immer noch die Aufzählung von Dateien und Verzeichnissen auf dem Host.
Metriken
Weakness-Klassen (CWE)
CWE-269Class
Improper Privilege Management
The product does not properly assign, modify, track, or check privileges for an actor, creating an unintended sphere of control for that actor.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Modified2026-08-31 17:17 UTC· secalert@redhat.com
- Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2024/11xxx/CVE-2024-11218.json">CVE-2024-11218</a>
- Reference: https://access.redhat.com/errata/RHSA-2025:0830
- Reference: https://access.redhat.com/errata/RHSA-2025:0878
- Reference: https://access.redhat.com/errata/RHSA-2025:0922
Betroffene Betriebssysteme
linux
debian / debian_linux11.0
linux
redhat / enterprise_linux8.0
linux
redhat / enterprise_linux9.0
linux
redhat / enterprise_linux_eus8.8
linux
redhat / enterprise_linux_eus9.0
linux
redhat / enterprise_linux_eus9.2
linux
redhat / enterprise_linux_eus9.4
linux
redhat / enterprise_linux_for_arm_648.0_aarch64
linux
redhat / enterprise_linux_for_arm_649.0_aarch64
linux
redhat / enterprise_linux_for_arm_64_eus8.8_aarch64
linux
redhat / enterprise_linux_for_arm_64_eus9.0_aarch64
linux
redhat / enterprise_linux_for_arm_64_eus9.2_aarch64
linux
redhat / enterprise_linux_for_arm_64_eus9.4_aarch64
linux
redhat / enterprise_linux_for_ibm_z_systems8.0_s390x
linux
redhat / enterprise_linux_for_ibm_z_systems9.0_s390x
linux
redhat / enterprise_linux_for_ibm_z_systems_eus8.8_s390x
linux
redhat / enterprise_linux_for_ibm_z_systems_eus9.0_s390x
linux
redhat / enterprise_linux_for_ibm_z_systems_eus9.2_s390x
linux
redhat / enterprise_linux_for_ibm_z_systems_eus9.4_s390x
linux
redhat / enterprise_linux_for_power_little_endian8.0_ppc64le
linux
redhat / enterprise_linux_for_power_little_endian9.0_ppc64le
linux
redhat / enterprise_linux_for_power_little_endian_eus8.8_ppc64le
linux
redhat / enterprise_linux_for_power_little_endian_eus9.0_ppc64le
linux
redhat / enterprise_linux_for_power_little_endian_eus9.2_ppc64le
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
android
:linux_kernel::0
android
:linux_kernel:Kernel
go
github.com/containers/buildah1.35.0
go
github.com/containers/buildah1.37.0
go
github.com/containers/buildah1.38.0
go
github.com/containers/buildah
go
golang.org/x/net
linuxfoundation
runc1.1.12
Quellen & Referenzen
- https://source.android.com/security/bulletin/2025-03-01advisory
- https://android.googlesource.com/kernel/common/+/f02dd268a08d4e7ec09ec0ddd2a861ab5a51a0aefix
- https://android.googlesource.com/kernel/common/+/853ec04e2de45ae6d1fc9476ce52d06582ad87edfix
- https://git.kernel.org/stable/c/e7ea60184e1e88a3c9e437b3265cbb6439aa7e26
- https://git.kernel.org/stable/c/3f9e88f2672c4635960570ee9741778d4135ecf5
- https://git.kernel.org/stable/c/d7dc68d82ab3fcfc3f65322465da3d7031d4ab46
- https://git.kernel.org/stable/c/05ade5d4337867929e7ef664e7ac8e0c734f1aaf
- https://git.kernel.org/stable/c/1884ab3d22536a5c14b17c78c2ce76d1734e8b0b
- https://git.kernel.org/stable/c/9d9f5c75c0c7f31766ec27d90f7a6ac673193191
- https://git.kernel.org/stable/c/492015e6249fbcd42138b49de3c588d826dd9648
- https://git.kernel.org/stable/c/177f25d1292c7e16e1199b39c85480f7f8815552
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-50302government-resource
- https://lists.debian.org/debian-lts-announce/2025/03/msg00002.html
- https://lists.debian.org/debian-lts-announce/2025/01/msg00001.html
- https://cert-portal.siemens.com/productcert/html/ssa-265688.html
- https://cert-portal.siemens.com/productcert/html/ssa-355557.html
- https://go.dev/cl/637536fix
- https://go.dev/issue/70906report
- https://groups.google.com/g/golang-announce/c/wSCRmFnNmPA/m/Lvcd0mRMAwAJweb
- https://pkg.go.dev/vuln/GO-2024-3333
Verknüpfte CVEs
- CVE-2024-9676
In Podman, Buildah und CRI-O wurde eine Schwachstelle gefunden.
mediumCVSSv3 6.5 - CVE-2024-9675
Ein Schwachpunkt wurde bei Buildah gefunden.
highCVSSv3 7.8 - CVE-2024-53197Aktiv ausgenutzt
Im Linux-Kernel wurde folgende Schwachstelle behoben: ALSA: usb-audio: Behebung potentieller Zugriffe außerhalb der Grenzen für Extigy-…
criticalCVSSv3 7.8 - CVE-2024-50302Aktiv ausgenutzt
Im Linux-Kernel wurde die folgende Schwachstelle behoben: HID: Kern: Berichtspuffer bei der Zuweisung auf Null setzen Da der Berichtspu…
criticalCVSSv3 5.5 - CVE-2024-45338
Ein Fehler wurde in golang.org/x/net/html gefunden.
— - CVE-2024-21626
runc ist ein Befehlszeilentool zum Starten und Ausführen von Containern unter Linux gemäß der OCI-Spezifikation.
highCVSSv3 8.6 - CVE-2024-11187
Ein Fehler wurde im bind-Paket gefunden, bei dem ein manipulierter DNS-Zone zahlreiche Einträge im 'Zusätzlichen' Abschnitt der Antwort g…
highCVSSv3 7.5