つみかさね

CVE-2024-3727

High(8.3)

containers/imageの不正イメージ参照によるアクセス誘発 CVE-2024-3727:影響範囲と対応方法

公開日: 2026-09-02データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
github.com/containers/imagecontainers修正版より前(errata を参照)

対応ガイド

high|推奨セキュリティ修正影響: 広範

推奨アクション

  1. 1podman version / skopeo --version などで製品バージョンを確認する
  2. 2各ディストリビュータのerrata(RHSA 等)を適用する
  3. 3信頼できないイメージ参照/レジストリを扱わない運用に見直す

影響対象

containers/image を取り込む製品(Podman/Skopeo 等)の利用者

対応不要な人

  • containers/image を取り込む製品を使用していない
  • 修正版へアップデート済み

補足

  • -多くのコンテナツールが間接的に当ライブラリを取り込むため、依存製品の更新状況をあわせて確認してください
CVEコンテナGoPodmanSkopeo

30秒で判断

  • 対応すべき人: containers/image を取り込む製品(Podman, Skopeo, Buildah, CRI-O 等)を利用している方
  • 対応不要な人: 該当ライブラリ/製品を使用していない、または修正版へ更新済みの方
  • 確認コマンド: podman version / skopeo --version などで製品バージョンを確認し、ディストリビュータのerrataと突き合わせる
  • クイックアクション: 各ディストリビュータのerrata(RHSA 等)を適用する

概要

github.com/containers/image ライブラリの不備です。イメージ参照の扱いにおいて、攻撃者が被害ユーザに代わって意図しない認証付きレジストリアクセスを誘発でき、リソース枯渇やローカルのパストラバーサルなどの攻撃につながり得ます。Podman・Skopeo・Buildah など、当ライブラリを取り込む多くのコンテナツールが影響を受け得ます。

CVSSスコアは 8.3(High)、CWEは CWE-354(不十分な完全性チェック)に分類されています。

CVSSベクトル

項目
CVSSスコア8.3
深刻度High
CWECWE-354

影響を受けるソフトウェア

製品ベンダー影響バージョン
github.com/containers/imagecontainers修正版より前(errata を参照)

対象: Podman / Skopeo / Buildah / CRI-O など containers/image を取り込む製品。正確な影響バージョンは各ディストリビュータのerrataを確認してください。

修正バージョンと回避策

当ライブラリを取り込む各製品の修正版へアップデートしてください。Red Hat 等の各ディストリビュータがerrata(RHSA)を公開しています。信頼できないイメージ参照/レジストリを扱わないといった運用面の緩和もあわせて検討してください。

関連リンク

ソースURL
NVDhttps://nvd.nist.gov/vuln/detail/CVE-2024-3727
RHSAhttps://access.redhat.com/errata/RHSA-2024:4159

データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。