Vulnerabilidad en Marathon (CVE-2017-20198)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/07/2025
Última modificación:
25/07/2025
Descripción
La interfaz de usuario de Marathon en DC/OS anterior a la versión 1.9.0 permite a usuarios no autenticados implementar contenedores Docker arbitrarios. Debido a la restricción incorrecta de las configuraciones de montaje de volúmenes, los atacantes pueden implementar un contenedor que monta el sistema de archivos root del host (/) con privilegios de lectura y escritura. Al usar una imagen de Docker maliciosa, el atacante puede escribir en /etc/cron.d/ del host, lo que permite la ejecución de código arbitrario con privilegios de root. Esto afecta a cualquier sistema donde el demonio de Docker respete las configuraciones de los contenedores de Marathon sin la aplicación de políticas.
Impacto
Puntuación base 4.0
9.30
Gravedad 4.0
CRÍTICA
Referencias a soluciones, herramientas e información
- https://dcos.io/
- https://raw.githubusercontent.com/rapid7/metasploit-framework/master/modules/exploits/linux/http/dcos_marathon.rb
- https://web.archive.org/web/20230609134421/https://warroom.rsmus.com/dcos-marathon-compromise/
- https://www.exploit-db.com/exploits/42134
- https://www.vulncheck.com/advisories/dcos-marathon-docker-mount-abuse-rce