Vulnerabilidad en los paquetes docker para Red Hat Enterprise Linux 7 Extras (CVE-2020-14300)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/07/2020
Última modificación:
12/02/2023
Descripción
La versión de los paquetes docker docker-1.13.1-108.git4ef4b30.el7 según lo publicado para Red Hat Enterprise Linux 7 Extras por medio de RHBA-2020:0053 (https://access.redhat.com/errata/RHBA-2020:0053) incluida una versión incorrecta de runc a la que le faltaban múltiples correcciones de bugs y seguridad. Una de las correcciones regresadas en esa actualización fue la corrección para CVE-2016-9962, que se corrigió previamente en los paquetes docker en Red Hat Enterprise Linux 7 Extras por medio de RHSA-2017:0116 (https://access.redhat.com/errata/RHSA-2017:0116). El CVE-2020-14300 fue asignado a esta regresión de seguridad y es específico para los paquetes docker producidos por Red Hat. El problema original, CVE-2016-9962, podría permitir a un proceso dentro del contenedor comprometer un proceso que ingresa al espacio de nombres del contenedor y ejecutar código arbitrario fuera del contenedor. Esto podría comprometer el host del contenedor u otros contenedores que se ejecutan en el mismo host del contenedor. Este problema solo afecta a una versión única de Docker, 1.13.1-108.git4ef4b30, incluida en Red Hat Enterprise Linux 7. Las versiones anteriores y posteriores no están afectadas
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
4.60
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:docker:docker:1.13.1:*:*:*:*:*:*:* | ||
cpe:2.3:o:redhat:enterprise_linux_server:7.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página