Page 3 of 12 results (0.001 seconds)

CVSS: 6.3EPSS: 0%CPEs: 8EXPL: 0

The default OCI linux spec in oci/defaults{_linux}.go in Docker/Moby from 1.11 to current does not block /proc/acpi pathnames. The flaw allows an attacker to modify host's hardware like enabling/disabling bluetooth or turning up/down keyboard brightness. La especificación OCI por defecto de Linux en oci/defaults{_linux}.go en Docker y Moby desde la versión 1.11 hasta la más actual no bloquea los nombres de ruta /proc/acpi. El error permite que un atacante modifique el hardware del host, como habilitar/deshabilitar el bluetooth o subir/bajar el brillo del teclado. The default OCI Linux spec in oci/defaults{_linux}.go in Docker/Moby, from 1.11 to current, does not block /proc/acpi pathnames. • http://lists.opensuse.org/opensuse-security-announce/2019-08/msg00084.html https://access.redhat.com/errata/RHBA-2018:2796 https://access.redhat.com/errata/RHSA-2018:2482 https://access.redhat.com/errata/RHSA-2018:2729 https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2018-10892 https://github.com/moby/moby/pull/37404 https://access.redhat.com/security/cve/CVE-2018-10892 https://bugzilla.redhat.com/show_bug.cgi?id=1598581 • CWE-250: Execution with Unnecessary Privileges •

CVSS: 5.9EPSS: 0%CPEs: 1EXPL: 0

The DefaultLinuxSpec function in oci/defaults.go in Docker Moby through 17.03.2-ce does not block /proc/scsi pathnames, which allows attackers to trigger data loss (when certain older Linux kernels are used) by leveraging Docker container access to write a "scsi remove-single-device" line to /proc/scsi/scsi, aka SCSI MICDROP. La función DefaultLinuxSpec en oci/defaults.go en Docker Moby en versiones hasta la 17.03.2-ce no bloquea nombres de ruta /proc/scsi, lo que permite que los atacantes provoquen una pérdida de información (cuando se utilizan ciertos kernels de Linux más antiguos) aprovechando el acceso al contenedor Docker para escribir una línea "scsi remove-single-device" en /proc/scsi/scsi. Esto también se conoce como SCSI MICDROP. • https://github.com/moby/moby/pull/35399 https://github.com/moby/moby/pull/35399/commits/a21ecdf3c8a343a7c94e4c4d01b178c87ca7aaa1 https://marc.info/?l=linux-scsi&m=150985062200941&w=2 https://marc.info/?l=linux-scsi&m=150985455801444&w=2 https://twitter.com/ewindisch/status/926443521820774401 • CWE-200: Exposure of Sensitive Information to an Unauthorized Actor •