Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en JSON en Docker Engine y CS Docker Engine (CVE-2014-8179)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
17/12/2019
Última modificación:
13/02/2023

Descripción

Docker Engine versiones anteriores a la versión 1.8.3 y CS Docker Engine versiones anteriores a la versión 1.6.2-CS7 no comprueba y extrae apropiadamente el objeto manifiesto desde su representación JSON durante una extracción, lo que permite a atacantes inyectar nuevos atributos en un objeto JSON y omitir la comprobación pull-by-digest.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:docker:cs_engine:*:*:*:*:*:*:*:* 1.6.2-cs7 (excluyendo)
cpe:2.3:a:docker:docker:*:*:*:*:*:*:*:* 1.8.3 (excluyendo)
cpe:2.3:o:opensuse:opensuse:13.2:*:*:*:*:*:*:*