Play With Docker w wersji poniżej 0.0.2 uruchamia kontenery w niebezpiecznym trybie uprzywilejowanym CAP_SYS_ADMIN, co umożliwia ucieczkę z izolacji kontenera Docker. Jest to krytyczna podatność pozwalająca atakującemu na przejęcie kontroli nad systemem hosta.
▸ Pokaż oryginał (EN)
Play With Docker < 0.0.2 has an insecure CAP_SYS_ADMIN privileged mode causing the docker container to escape.
Podatność wynika z nieprawidłowego zarządzania uprawnieniami — aplikacja przyznaje kontenerom capability CAP_SYS_ADMIN, czyli jedno z najszerszych uprawnień systemowych w systemie Linux. Posiadanie tej capability pozwala procesowi wewnątrz kontenera na wykonywanie operacji administracyjnych na poziomie jądra systemu. Atakujący może wykorzystać ten fakt do przełamania izolacji kontenera (container escape) i uzyskania dostępu do systemu hosta.
Atakujący może wydostać się z izolacji kontenera Docker i uzyskać pełny dostęp do systemu hosta, co prowadzi do naruszenia poufności, integralności oraz dostępności danych i zasobów (C:H, I:H, A:H).
Należy zaktualizować Play With Docker do wersji 0.0.2 lub nowszej. Dodatkowo zaleca się audyt konfiguracji kontenerów pod kątem nadmiarowych capabilities oraz unikanie przyznawania CAP_SYS_ADMIN kontenerom, jeśli nie jest to absolutnie konieczne.
Play With Docker Project Play With Docker w wersjach poniżej 0.0.2
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPlay With Docker Project Play With Docker
APPPlay With Docker Project< 0.0.2