Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Docker Engine (CVE-2018-20699)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
12/01/2019
Última modificación:
14/03/2019

Descripción

Docker Engine, en versiones anteriores a la 18.09, permite que los atacantes provoquen una denegación de servicio (consumo de la memoria dockerd) mediante un entero grande en los valores --cpuset-mems o --cpuset-cpus. Esto está relacionado con daemon/daemon_unix.go, pkg/parsers/parsers.go y pkg/sysinfo/sysinfo.go.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:docker:engine:*:*:*:*:*:*:*:* 18.09 (excluyendo)
cpe:2.3:o:redhat:enterprise_linux_server:7.0:*:*:*:*:*:*:*