30秒で判断
- 対応すべき人: containers/image を取り込む製品(Podman, Skopeo, Buildah, CRI-O 等)を利用している方
- 対応不要な人: 該当ライブラリ/製品を使用していない、または修正版へ更新済みの方
- 確認コマンド:
podman version / skopeo --version などで製品バージョンを確認し、ディストリビュータのerrataと突き合わせる - クイックアクション: 各ディストリビュータのerrata(RHSA 等)を適用する
概要
github.com/containers/image ライブラリの不備です。イメージ参照の扱いにおいて、攻撃者が被害ユーザに代わって意図しない認証付きレジストリアクセスを誘発でき、リソース枯渇やローカルのパストラバーサルなどの攻撃につながり得ます。Podman・Skopeo・Buildah など、当ライブラリを取り込む多くのコンテナツールが影響を受け得ます。
CVSSスコアは 8.3(High)、CWEは CWE-354(不十分な完全性チェック)に分類されています。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 8.3 |
| 深刻度 | High |
| CWE | CWE-354 |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン |
|---|---|---|
| github.com/containers/image | containers | 修正版より前(errata を参照) |
対象: Podman / Skopeo / Buildah / CRI-O など containers/image を取り込む製品。正確な影響バージョンは各ディストリビュータのerrataを確認してください。
修正バージョンと回避策
当ライブラリを取り込む各製品の修正版へアップデートしてください。Red Hat 等の各ディストリビュータがerrata(RHSA)を公開しています。信頼できないイメージ参照/レジストリを扱わないといった運用面の緩和もあわせて検討してください。
関連リンク
| ソース | URL |
|---|---|
| NVD | https://nvd.nist.gov/vuln/detail/CVE-2024-3727 |
| RHSA | https://access.redhat.com/errata/RHSA-2024:4159 |
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
