Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el instalador de Docker Desktop en Windows (CVE-2022-26659)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-59 Incorrecta resolución de una ruta antes de aceder a un fichero (Seguimiento de enlaces)
Fecha de publicación:
25/03/2022
Última modificación:
01/02/2023

Descripción

El instalador de Docker Desktop en Windows en versiones anteriores a 4.6.0, permite a un atacante sobrescribir cualquier archivo escribible por el administrador creando un enlace simbólico en el lugar donde el instalador escribe su archivo de registro. A partir de la versión 4.6.0, el instalador de Docker Desktop, cuando es ejecutado de forma elevada, escribe sus archivos de registro en una ubicación en la que no pueden escribir los usuarios que no son administradores

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:docker:docker_desktop:*:*:*:*:*:*:*:* 4.6.0 (excluyendo)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*