스냅샷 복원 중 프로젝트 제한 정책 처리와 관련하여 6.0 이전 6.9, 5.21.0 이전 5.21.5, 5.0.0 이전 5.0.7의 LXD에 권한 상승 취약점이 존재합니다. 제한된 멀티 테넌트 환경에서 인증된 프로젝트 운영자는 스냅샷 내에 제한된 구성 키가 포함된 악의적으로 제작된 인스턴스 백업을 가져와서 정책 제한을 우회할 수 있습니다. 스냅샷이 복원되면 이러한 제한된 키가 라이브 인스턴스에 적용됩니다.
스냅샷 복원 중 프로젝트 제한 정책 처리와 관련하여 6.0 이전 6.9, 5.21.0 이전 5.21.5, 5.0.0 이전 5.0.7의 LXD에 권한 상승 취약점이 존재합니다. 제한된 멀티 테넌트 환경에서 인증된 프로젝트 운영자는 스냅샷 내에 제한된 구성 키가 포함된 악의적으로 제작된 인스턴스 백업을 가져와서 정책 제한을 우회할 수 있습니다. 스냅샷이 복원되면 이러한 제한된 키는 정책 검증 없이 라이브 인스턴스에 적용됩니다. 수정된 인스턴스를 시작하면 운영자에게 무단 호스트 루트 액세스 권한이 부여됩니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 72.00 |
| 악용 신호(PoC 존재) | ×1.20 |
| VPI | 86.40 |
VPI 공식 vpi-v1 기준