← Back

CVE-2024-9676

nvd nist
Published: Oct 15, 2024Modified: Jun 17, 2026

JSON object

Loading...
6.5
Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Exploitability: 2.8 / Impact: 3.6
Source: NVD

Description

A vulnerability was found in Podman, Buildah, and CRI-O. A symlink traversal vulnerability in the containers/storage library can cause Podman, Buildah, and CRI-O to hang and result in a denial of service via OOM kill when running a malicious image using an automatically assigned user namespace (`--userns=auto` in Podman and Buildah). The containers/storage library will read /etc/passwd inside the container, but does not properly validate if that file is a symlink, which can be used to cause the library to read an arbitrary file on the host.

Affected (36)

Configuration A
36 vulnerable
Vulnerable SoftwareAffected Versions
Version 9.0
Version 9.4
Version 9.0_aarch64
Version 9.4_aarch64
Version 9.0_s390x
Version 9.4_s390x
Version 9.0_ppc64le
Version 9.4_ppc64le
Version 9.4
Version 9.4_ppc64le
Redhat
Version 4.12
Version 4.13
Version 4.14
Version 4.15
Version 4.16
Version 4.17
Redhat
Version 4.12
Version 4.13
Version 4.14
Version 4.15
Version 4.16
Redhat
Version 4.12
Version 4.13
Version 4.14
Version 4.15
Version 4.16
Redhat
Version 4.12
Version 4.13
Version 4.14
Version 4.15
Version 4.16
Redhat
Version 4.12
Version 4.13
Version 4.14
Version 4.15
Version 4.16

References (21)

Source: secalert@redhat.com
Vendor Advisory
Source: secalert@redhat.com
Vendor Advisory
Source: secalert@redhat.com
Vendor Advisory
Source: secalert@redhat.com
Vendor Advisory
Source: secalert@redhat.com
Vendor Advisory
Source: secalert@redhat.com
Vendor Advisory
Source: secalert@redhat.com
Vendor Advisory
Source: secalert@redhat.com
Vendor Advisory
Source: secalert@redhat.com
Vendor Advisory
Source: secalert@redhat.com
Vendor Advisory
Source: secalert@redhat.com
Vendor Advisory
Source: secalert@redhat.com
Vendor Advisory
Source: secalert@redhat.com
Vendor Advisory
Source: secalert@redhat.com
Issue Tracking
Source: secalert@redhat.com
Third Party Advisory

Timeline

No history available yet.