Vulnerabilidad en JSON en Docker Engine y CS Docker Engine (CVE-2014-8179)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
17/12/2019
Última modificación:
13/02/2023
Descripción
Docker Engine versiones anteriores a la versión 1.8.3 y CS Docker Engine versiones anteriores a la versión 1.6.2-CS7 no comprueba y extrae apropiadamente el objeto manifiesto desde su representación JSON durante una extracción, lo que permite a atacantes inyectar nuevos atributos en un objeto JSON y omitir la comprobación pull-by-digest.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:docker:cs_engine:*:*:*:*:*:*:*:* | 1.6.2-cs7 (excluyendo) | |
| cpe:2.3:a:docker:docker:*:*:*:*:*:*:*:* | 1.8.3 (excluyendo) | |
| cpe:2.3:o:opensuse:opensuse:13.2:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://lists.opensuse.org/opensuse-security-announce/2015-10/msg00014.html
- http://lists.opensuse.org/opensuse-updates/2015-10/msg00036.html
- https://blog.docker.com/2015/10/security-release-docker-1-8-3-1-6-2-cs7/
- https://github.com/docker/docker/blob/master/CHANGELOG.md#183-2015-10-12
- https://groups.google.com/forum/#%21msg/docker-dev/bWVVtLNbFy8/UaefOqMOCAAJ
- https://www.docker.com/legal/docker-cve-database



