CRITICAL✓ PATCH🇬🇧 English

CVE-2019-14271

Docker 19.03.x — code injection przez dynamiczne ładowanie biblioteki w chroot

CVSS 9.8v3.1pub. 2019-07-29upd. 2024-11-21

Podatność w Docker 19.03.x (skompilowanym z glibc) umożliwia wstrzyknięcie kodu poprzez mechanizm nsswitch dynamicznie ładujący bibliotekę wewnątrz chroot zawierającego zawartość kontenera. Luka ma ocenę krytyczną (CVSS 9.8) i nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

In Docker 19.03.x before 19.03.1 linked against the GNU C Library (aka glibc), code injection can occur when the nsswitch facility dynamically loads a library inside a chroot that contains the contents of the container.

🤖 Analiza AI
Jak działa

Mechanizm nsswitch (Name Service Switch) w glibc może dynamicznie załadować bibliotekę współdzieloną w trakcie działania procesu. W przypadku Docker 19.03.x, gdy proces działa w kontekście chroot odpowiadającego zawartości kontenera, atakujący może umieścić złośliwą bibliotekę wewnątrz tego środowiska chroot. Nsswitch załaduje tę bibliotekę w kontekście hosta, co prowadzi do wykonania niezaufanego kodu poza izolacją kontenera. Jest to błąd nieprawidłowej inicjalizacji (CWE-665) wynikający z niekontrolowanego ładowania bibliotek z niezaufanej ścieżki.

Skutki

Atakujący może wstrzyknąć i wykonać dowolny kod w kontekście hosta, potencjalnie przełamując izolację kontenera, co prowadzi do pełnego przejęcia kontroli nad systemem — naruszenia poufności, integralności i dostępności.

Mitygacja

Należy zaktualizować Docker do wersji 19.03.1 lub nowszej. Użytkownicy Debian Linux i openSUSE Leap powinni zastosować patche dostępne w odpowiednich kanałach dystrybucji (referencje: listy bezpieczeństwa openSUSE oraz oficjalne release notes Docker).

Kogo dotyczy

Docker 19.03.x skompilowany z GNU C Library (glibc) w wersjach przed 19.03.1; dotyczy również środowisk opartych na Debian Linux oraz openSUSE Leap.

Uwagi

Podatność dotyczy wyłącznie instalacji Docker skompilowanych z glibc — środowiska używające alternatywnych implementacji libc (np. musl) nie są podatne.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    10.0
  • Docker

    APP
    Docker
    19.03 – 19.03.1 (bez)
  • Opensuse Leap

    OS
    Opensuse
    15.015.1
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Container
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki