Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2022-26659

Опубликовано: 25 мар. 2022
Источник: nvd
CVSS3: 7.1
CVSS2: 3.6
EPSS Низкий

Уязвимость перезаписи файлов с правами администратора в установщике Docker Desktop на Windows

Описание

Установщик Docker Desktop на Windows позволяет злоумышленнику перезаписывать любые файлы, доступные для записи администратора, создавая символическую ссылку на место, куда установщик записывает свой лог-файл.

Затронутые версии ПО

  • Docker Desktop на Windows до версии 4.6.0

Тип уязвимости

Перезапись файлов

Способы устранения

Начиная с версии 4.6.0, установщик Docker Desktop, запущенный с повышенным уровнем доступа, записывает свои лог-файлы в расположение, недоступное для записи пользователями без прав администратора.

Уязвимые конфигурации

Конфигурация 1

Одновременно

cpe:2.3:a:docker:docker_desktop:*:*:*:*:*:*:*:*
Версия до 4.6.0 (исключая)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*

EPSS

Процентиль: 30%
0.00114
Низкий

7.1 High

CVSS3

3.6 Low

CVSS2

Дефекты

CWE-59

Связанные уязвимости

CVSS3: 7.1
github
почти 4 года назад

Docker Desktop installer on Windows in versions before 4.6.0 allows an attacker to overwrite any administrator writable files by creating a symlink in place of where the installer writes its log file. Starting from version 4.6.0, the Docker Desktop installer, when run elevated, will write its log files to a location not writable by non-administrator users.

EPSS

Процентиль: 30%
0.00114
Низкий

7.1 High

CVSS3

3.6 Low

CVSS2

Дефекты

CWE-59