Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Mesos (CVE-2019-0204)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
25/03/2019
Última modificación:
07/11/2023

Descripción

Una imagen Docker especialmente manipulada que se ejecuta bajo un usuario root puede sobrescribir el binario init helper del tiempo de ejecución del contenedor y/o del ejecutor de comandos en Apache Mesos, en versiones pre-1.4.x, de 1.4.0 a 1.4.2, de 1.5.0 a 1.5.2, de 1.6.0 a 1.6.1 y de 1.7.0 a 1.7.1. Un actor malicioso puede, por lo tanto, lograr la ejecución de código de nivel root en el host.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:mesos:*:*:*:*:*:*:*:* 1.4.0 (incluyendo) 1.4.3 (excluyendo)
cpe:2.3:a:apache:mesos:*:*:*:*:*:*:*:* 1.5.0 (incluyendo) 1.5.3 (excluyendo)
cpe:2.3:a:apache:mesos:*:*:*:*:*:*:*:* 1.6.0 (incluyendo) 1.6.2 (excluyendo)
cpe:2.3:a:apache:mesos:*:*:*:*:*:*:*:* 1.7.0 (incluyendo) 1.7.2 (excluyendo)
cpe:2.3:a:apache:mesos:1.8.0:dev:*:*:*:*:*:*
cpe:2.3:a:redhat:fuse:7.5.0:*:*:*:*:*:*:*