Docker Desktop < 2.3.0.2 特权提升

high Nessus 插件 ID 181476

简介

远程主机装有受权限提升漏洞影响的应用程序。

描述

Docker Desktop for Windows 的版本低于 2.3.0.2。因此,它会受到特权提升漏洞的影响。如果本地攻击者在使用相同名称启动 Docker 之前设置自己的命名管道,则该攻击者就可拦截来自 Docker 服务(以 SYSTEM 身份运行)的连接尝试,然后便能冒充其特权。

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级至 Docker Desktop 版本 2.3.0.2 或更高版本

另见

http://www.nessus.org/u?6d18740e

http://www.nessus.org/u?faee914c

插件详情

严重性: High

ID: 181476

文件名: docker_for_windows_CVE-2020-11492.nasl

版本: 1.1

类型: local

代理: windows

系列: Windows

发布时间: 2023/9/15

最近更新时间: 2023/9/18

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: High

基本分数: 7.2

时间分数: 5.3

矢量: CVSS2#AV:L/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2020-11492

CVSS v3

风险因素: High

基本分数: 7.8

时间分数: 6.8

矢量: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/a:docker:docker

必需的 KB 项: SMB/Registry/Enumerated, installed_sw/Docker for Windows

易利用性: No known exploits are available

补丁发布日期: 2020/5/11

漏洞发布日期: 2020/5/11

参考资料信息

CVE: CVE-2020-11492