Vulnerabilidad en Crun (CVE-2025-24965)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
19/02/2025
Última modificación:
19/02/2025
Descripción
Crun es un tiempo de ejecución de contenedores OCI de código abierto completamente escrito en C. En versiones afectadas, una imagen de contenedor malicioso podría engañar al controlador Krun para que escape del sistema de archivos raíz, permitiendo la creación o modificación de archivos en el host. No se necesitan permisos especiales, solo la capacidad del usuario actual de escribir en el archivo de destino. El problema se soluciona en Crun 1.20 y se recomienda a todos los usuarios que actualicen. No se conocen workarounds para esta vulnerabilidad.
Impacto
Puntuación base 4.0
8.50
Gravedad 4.0
ALTA