Docker Engine < 25.0.13 / 26.0 < 28.0.0 网络隔离失败

medium Nessus 插件 ID 243283

简介

远程主机上安装有受网络隔离故障影响的应用程序。

描述

远程主机上安装的 Docker 引擎 (Moby) 版本低于 23.0.15 或 28.0.0。当 firewalld 重新加载时Docker 无法重新创建隔离桥接网络的 iptables 规则从而允许任何容器跨同一主机上的不同桥接网络访问任何其他容器上的所有端口。这会中断本应隔离的容器之间的网络分段,在多租户环境中造成重大风险。只有使用 --internal 网络创建的容器仍然受到保护。变通方案包括重新加载 firewalld以及重新启动 docker 后台程序、重新创建桥接网络或使用无根模式。维护者预计在 25.0.13版中修复此问题。

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级到 Docker 引擎版本 25.0.13 / 28 或更高版本

另见

https://github.com/advisories/GHSA-4vq8-7jfc-9cvp

插件详情

严重性: Medium

ID: 243283

文件名: docker_cve-2025-54410.nasl

版本: 1.1

类型: local

代理: unix

系列: Misc.

发布时间: 2025/8/1

最近更新时间: 2025/8/1

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.0

CVSS v2

风险因素: Low

基本分数: 2.4

矢量: CVSS2#AV:L/AC:H/Au:S/C:P/I:P/A:N

CVSS 分数来源: CVE-2025-54410

CVSS v3

风险因素: Low

基本分数: 3.3

矢量: CVSS:3.0/AV:L/AC:H/PR:L/UI:R/S:U/C:L/I:L/A:N

CVSS v4

风险因素: Medium

Base Score: 5.1

Threat Score: 1.2

Threat Vector: CVSS:4.0/E:U

Vector: CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:P/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N

漏洞信息

CPE: cpe:/a:docker:docker

必需的 KB 项: installed_sw/Docker

补丁发布日期: 2025/7/29

漏洞发布日期: 2025/7/29

参考资料信息

CVE: CVE-2025-54410

IAVA: 2025-A-0560