Podatność w Docker 19.03.x (skompilowanym z glibc) umożliwia wstrzyknięcie kodu poprzez mechanizm nsswitch dynamicznie ładujący bibliotekę wewnątrz chroot zawierającego zawartość kontenera. Luka ma ocenę krytyczną (CVSS 9.8) i nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
In Docker 19.03.x before 19.03.1 linked against the GNU C Library (aka glibc), code injection can occur when the nsswitch facility dynamically loads a library inside a chroot that contains the contents of the container.
Mechanizm nsswitch (Name Service Switch) w glibc może dynamicznie załadować bibliotekę współdzieloną w trakcie działania procesu. W przypadku Docker 19.03.x, gdy proces działa w kontekście chroot odpowiadającego zawartości kontenera, atakujący może umieścić złośliwą bibliotekę wewnątrz tego środowiska chroot. Nsswitch załaduje tę bibliotekę w kontekście hosta, co prowadzi do wykonania niezaufanego kodu poza izolacją kontenera. Jest to błąd nieprawidłowej inicjalizacji (CWE-665) wynikający z niekontrolowanego ładowania bibliotek z niezaufanej ścieżki.
Atakujący może wstrzyknąć i wykonać dowolny kod w kontekście hosta, potencjalnie przełamując izolację kontenera, co prowadzi do pełnego przejęcia kontroli nad systemem — naruszenia poufności, integralności i dostępności.
Należy zaktualizować Docker do wersji 19.03.1 lub nowszej. Użytkownicy Debian Linux i openSUSE Leap powinni zastosować patche dostępne w odpowiednich kanałach dystrybucji (referencje: listy bezpieczeństwa openSUSE oraz oficjalne release notes Docker).
Docker 19.03.x skompilowany z GNU C Library (glibc) w wersjach przed 19.03.1; dotyczy również środowisk opartych na Debian Linux oraz openSUSE Leap.
Podatność dotyczy wyłącznie instalacji Docker skompilowanych z glibc — środowiska używające alternatywnych implementacji libc (np. musl) nie są podatne.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDebian
OSDebian10.0Docker
APPDocker19.03 – 19.03.1 (bez)Opensuse Leap
OSOpensuse15.015.1
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki