Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Marathon (CVE-2017-20198)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/07/2025
Última modificación:
25/07/2025

Descripción

La interfaz de usuario de Marathon en DC/OS anterior a la versión 1.9.0 permite a usuarios no autenticados implementar contenedores Docker arbitrarios. Debido a la restricción incorrecta de las configuraciones de montaje de volúmenes, los atacantes pueden implementar un contenedor que monta el sistema de archivos root del host (/) con privilegios de lectura y escritura. Al usar una imagen de Docker maliciosa, el atacante puede escribir en /etc/cron.d/ del host, lo que permite la ejecución de código arbitrario con privilegios de root. Esto afecta a cualquier sistema donde el demonio de Docker respete las configuraciones de los contenedores de Marathon sin la aplicación de políticas.