Docker Engine < 25.0.13 / 26.0 < 28.0.0 網路隔離失敗

medium Nessus Plugin ID 243283

概要

遠端主機上安裝了一個受到網路隔離失敗影響的應用程式。

說明

遠端主機上安裝的 Docker Engine (Moby) 版本比 23.0.15 或 28.0.0舊。當 firewalld 重新載入時Docker 無法重新建立用來隔離橋接器網路的 iptables 規則進而允許任何容器跨相同主機上的不同橋接器網路存取任何其他容器上的所有連接埠。這會中斷本應隔離的容器之間的網路分割,進而在多租用戶環境中造成重大風險。只有以 --internal 網路建立的容器會受到保護。因應措施包括重新載入 firewalld 並重新啟動 docker 程序、重新建立橋接器網路或使用無 root 模式。維護者預期版本 25.0.13中會提供此問題的修正。

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 Docker Engine 25.0.13 / 28 或更新版本

另請參閱

https://github.com/advisories/GHSA-4vq8-7jfc-9cvp

Plugin 詳細資訊

嚴重性: Medium

ID: 243283

檔案名稱: docker_cve-2025-54410.nasl

版本: 1.1

類型: local

代理程式: unix

系列: Misc.

已發布: 2025/8/1

已更新: 2025/8/1

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.0

CVSS v2

風險因素: Low

基本分數: 2.4

媒介: CVSS2#AV:L/AC:H/Au:S/C:P/I:P/A:N

CVSS 評分資料來源: CVE-2025-54410

CVSS v3

風險因素: Low

基本分數: 3.3

媒介: CVSS:3.0/AV:L/AC:H/PR:L/UI:R/S:U/C:L/I:L/A:N

CVSS v4

風險因素: Medium

Base Score: 5.1

Threat Score: 1.2

Threat Vector: CVSS:4.0/E:U

Vector: CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:P/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N

弱點資訊

CPE: cpe:/a:docker:docker

必要的 KB 項目: installed_sw/Docker

修補程式發佈日期: 2025/7/29

弱點發布日期: 2025/7/29

參考資訊

CVE: CVE-2025-54410

IAVA: 2025-A-0560