[TLP:CLEAR] Docker Desktop pro Windows opravuje vysoce závažnou zranitelnost
Docker Desktop pro Windows verzí 4.41.0 opravuje vysoce závažnou zranitelnost [1].
Autentizovanému lokálnímu útočníkovi je při procesu aktualizace desktopové aplikace umožněno manipulovat či mazat systémové soubory a eskalovat svá oprávnění na SYSTEM pomocí jím vytvořené škodlivé struktury Docker\config v adresáři C:\ProgramData\ [1]. Detailní informace o technickém původu zranitelnosti jsou k dispozici na [2].
Zranitelnost se nachází v produktu Docker Desktop (windows) ve verzích <4.41.0.
CVSS: CVSS:4.0/AV:L/AC:H/AT:P/PR:L/UI:A/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Více informací:
- CVE-2025-3224 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-269: Improper Privilege Management at cwe.mitre.org
Zranitelnost byla veřejně oznámena 28. 4. 2025.
Odkazy
Za CESNET-CERTS Michaela Ručková dne 29. 4. 2025.