CVE-2024-25621

Red Hat Security Advisory: RHOAI 3.3 - Red Hat OpenShift AI

Beschreibung

Ein lokaler Berechtigungserhöhungsschwachpunkt wurde in containerd entdeckt. Diese Schwachstelle ist das Ergebnis einer zu breiten Standardberechtigung, die es lokalen Benutzern auf dem Host ermöglicht, potenziell den Metadaten-Store, den Inhalt-Store und den Inhalt von Kubernetes-Lokalvolumes zugreifen zu können. Der Inhalt der Volumes könnte setuid-Binaries enthalten, die einem lokalen Benutzer auf dem Host ermöglichen könnten, Berechtigungen auf dem Host zu erhöhen.

Metriken

Severity
high
kein öffentlicher PoC bekannt
7.8
Quelle: nvd-v3
5.2 %
Niedrig — CVE gehört zu den unteren 10 % der heute bewerteten CVEs.
0.2 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-03-04 07:18 UTC
CWE-279

Weakness-Klassen (CWE)

  • CWE-279Variant

    Incorrect Execution-Assigned Permissions

    While it is executing, the product sets the permissions of an object in a way that violates the intended permissions that have been specified by the user.

    cwe.mitre.org →

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • aiohttp

    aiohttp3.13.3

  • anyscale

    ray2.52.0

  • bitnami

    argo-workflows3.0.0

  • bitnami

    golang1.25.0

  • bitnami

    php-min8.2.0

  • bitnami

    php-min8.3.0

  • bitnami

    php-min8.4.0

  • bitnami

    php-min8.5.0

  • go

    github.com/containerd/containerd

  • go

    github.com/containerd/containerd/v22.1.0-beta.0

  • go

    github.com/containerd/containerd/v22.2.0-beta.0

  • go

    github.com/expr-lang/expr

  • go

    github.com/kedacore/keda

  • go

    github.com/kedacore/keda/v22.18.0

  • go

    github.com/sigstore/fulcio

  • golang

    go1.25.0 – 1.25.6

  • golang

    go1.24.12

  • google

    sentencepiece0.2.1

  • IBM

    Concert< 3.0.0

    gefixt in 3.0.0

  • keras

    keras3.0.0 – 3.13.0

  • npm

    @langchain/core1.0.0

  • npm

    @langchain/core

  • npm

    langchain1.0.0

  • npm

    langchain

Quellen & Referenzen

Verknüpfte CVEs

21 weitere CVEs anzeigen
IDCVE-2024-25621