CVE-2014-6408
https://notcve.org/view.php?id=CVE-2014-6408
Docker 1.3.0 through 1.3.1 allows remote attackers to modify the default run profile of image containers and possibly bypass the container by applying unspecified security options to an image. Docker 1.3.0 hasta 1.3.1 permite a atacantes remotos modificar el perfil de funcionamiento por defecto de contenedores de imágenes y posiblemente evadir el contenedor mediante la aplicación de opciones de seguridad no especificadas a un imagen. • http://lists.fedoraproject.org/pipermail/package-announce/2014-December/145154.html http://lists.opensuse.org/opensuse-security-announce/2014-12/msg00009.html http://secunia.com/advisories/60171 http://secunia.com/advisories/60241 http://www.openwall.com/lists/oss-security/2014/11/24/5 https://docs.docker.com/v1.3/release-notes • CWE-264: Permissions, Privileges, and Access Controls •
CVE-2014-6407
https://notcve.org/view.php?id=CVE-2014-6407
Docker before 1.3.2 allows remote attackers to write to arbitrary files and execute arbitrary code via a (1) symlink or (2) hard link attack in an image archive in a (a) pull or (b) load operation. Docker anterior a 1.3.2 permite a atacantes remotos escribir a ficheros arbitrarios y ejecutar código arbitrario a través de un ataque de (1) enlace simbólico o (2) enlace duro en un archivo de imagen en una operación de (a) tirar o (b) cargar. • http://lists.fedoraproject.org/pipermail/package-announce/2014-December/145154.html http://lists.opensuse.org/opensuse-security-announce/2014-12/msg00009.html http://secunia.com/advisories/60171 http://secunia.com/advisories/60241 http://www.openwall.com/lists/oss-security/2014/11/24/5 https://docs.docker.com/v1.3/release-notes • CWE-59: Improper Link Resolution Before File Access ('Link Following') •
CVE-2014-5277
https://notcve.org/view.php?id=CVE-2014-5277
Docker before 1.3.1 and docker-py before 0.5.3 fall back to HTTP when the HTTPS connection to the registry fails, which allows man-in-the-middle attackers to conduct downgrade attacks and obtain authentication and image data by leveraging a network position between the client and the registry to block HTTPS traffic. Docker anterior a 1.3.1 y docker-py anterior a 0.5.3 recurre a HTTP cuando la conexión HTTPS del registro falla, lo que permite a atacantes realizar ataques de man-in-the-middle y ataques de downgrade con el fin de obtener datos de autenticación y de imagen, aprovechándose de su posición en la red, es decir, entre el cliente y el registro para bloquear el tráfico HTTPS. • http://lists.opensuse.org/opensuse-updates/2014-11/msg00048.html https://groups.google.com/forum/#%21topic/docker-user/oYm0i3xShJU • CWE-17: DEPRECATED: Code •
CVE-2014-3499 – docker: systemd socket activation results in privilege escalation
https://notcve.org/view.php?id=CVE-2014-3499
Docker 1.0.0 uses world-readable and world-writable permissions on the management socket, which allows local users to gain privileges via unspecified vectors. Docker 1.0.0 utiliza permisos de lectura universal y escritura universal en el socket de gestión, lo que permite a usuarios locales ganar privilegios a través de vectores no especificados. • http://rhn.redhat.com/errata/RHSA-2014-0820.html https://bugzilla.redhat.com/show_bug.cgi?id=1111687 https://access.redhat.com/security/cve/CVE-2014-3499 • CWE-264: Permissions, Privileges, and Access Controls CWE-266: Incorrect Privilege Assignment •