Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los paquetes docker para Red Hat Enterprise Linux 7 Extras (CVE-2020-14300)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/07/2020
Última modificación:
12/02/2023

Descripción

La versión de los paquetes docker docker-1.13.1-108.git4ef4b30.el7 según lo publicado para Red Hat Enterprise Linux 7 Extras por medio de RHBA-2020:0053 (https://access.redhat.com/errata/RHBA-2020:0053) incluida una versión incorrecta de runc a la que le faltaban múltiples correcciones de bugs y seguridad. Una de las correcciones regresadas en esa actualización fue la corrección para CVE-2016-9962, que se corrigió previamente en los paquetes docker en Red Hat Enterprise Linux 7 Extras por medio de RHSA-2017:0116 (https://access.redhat.com/errata/RHSA-2017:0116). El CVE-2020-14300 fue asignado a esta regresión de seguridad y es específico para los paquetes docker producidos por Red Hat. El problema original, CVE-2016-9962, podría permitir a un proceso dentro del contenedor comprometer un proceso que ingresa al espacio de nombres del contenedor y ejecutar código arbitrario fuera del contenedor. Esto podría comprometer el host del contenedor u otros contenedores que se ejecutan en el mismo host del contenedor. Este problema solo afecta a una versión única de Docker, 1.13.1-108.git4ef4b30, incluida en Red Hat Enterprise Linux 7. Las versiones anteriores y posteriores no están afectadas

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:docker:docker:1.13.1:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux_server:7.0:*:*:*:*:*:*:*