Ad

CVE-2026-54574

HIGH CVSS 3.1: 8,2 EPSS 0.14%
Обновлено 30 июля 2026
Docker
Параметр Значение
CVSS 8,2 (HIGH)
Устранено в версии 5.1.5
Тип уязвимости CWE-61 (Переход по символическим ссылкам)
Поставщик Docker
Публичный эксплойт Нет

proot-distro — утилита для управления proot-контейнерами. До версии 5.1.5 proot-distro устанавливал извлеченные простые корневые файловые системы tarball с помощью _extract_plain_tar() в слоях proot_distro/commands/install.py и Docker с помощью _apply_layer() в proot_distro/helpers/docker.py без проверки управляемых архивом целей символической ссылки вmember.linkname, что позволяло вредоносному архиву размещать символическую ссылку с абсолютным путем к хосту и записывать файлы через нее на хост. файловая система. Эта проблема исправлена ​​в версии 5.1.5.

Показать оригинальное описание (EN)

proot-distro is a utility for managing proot containers. Prior to version 5.1.5, proot-distro install extracted plain tarball root filesystems through _extract_plain_tar() in proot_distro/commands/install.py and Docker layers through _apply_layer() in proot_distro/helpers/docker.py without validating archive-controlled symlink targets in member.linkname, allowing a malicious archive to plant an absolute host-path symlink and write files through it onto the host filesystem. This issue is fixed in version 5.1.5.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1