PT-2022-19895 · Docker+8 · Docker+9

Steven J. Murdoch

·

Publicado

2022-08-22

·

Atualizado

2025-08-28

·

CVE-2022-2989

CVSS v3.1

7.1

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
Moby (Docker Engine) versões anteriores à 20.10.18
Podman (versões afetadas não especificadas)
CRI-O (versões afetadas não especificadas)
Buildah (versões afetadas não especificadas)
Docker (versões afetadas não especificadas)
Descrição
Um tratamento incorreto de grupos suplementares em motores de contêineres pode levar à divulgação de informações confidenciais ou à possível modificação de dados se um invasor tiver acesso direto ao contêiner afetado e for capaz de executar código binário. Essa vulnerabilidade pode permitir que invasores contornem restrições de grupos primários, potencialmente obtendo acesso a informações confidenciais ou a capacidade de executar código no contêiner. O problema ocorre quando os grupos suplementares não são configurados corretamente, permitindo acesso não autorizado a arquivos.
Recomendações
Para versões do Moby (Docker Engine) anteriores à 20.10.18, atualize para a versão 20.10.18 ou posterior.
Para usuários que não possam atualizar para a versão 20.10.18 ou posterior do Moby (Docker Engine), não use a instrução “USER $USERNAME” no Dockerfile; em vez disso, chame ENTRYPOINT [‘su’, “-”, “user”] para configurar os grupos suplementares corretamente.
Como solução alternativa temporária para outros motores de contêineres afetados, considere restringir o acesso a contêineres nos quais grupos suplementares são usados para definir permissões de acesso até que um patch esteja disponível.
Para contêineres nos quais programas SGID são executados, considere desativar a execução desses programas até que o problema seja resolvido.

Exploit

Correção

Improper Privilege Management

Incorrect Permission

Improper Access Control

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2022:7822
ALSA-2022:8008
ALSA-2022:8431
ALSA-2023:2802
ALT-PU-2025-10794
AZL-10964
AZL-36976
CESA-2022_7822
CESA-2023_2802
CVE-2022-2989
GHSA-4WJJ-JWC9-2X96
GHSA-FJM8-M7M6-2FJP
GHSA-HMFX-3PCX-653P
GHSA-PHJR-8J92-W5V7
GHSA-RC4R-WH2Q-Q6C4
GO-2022-0985
GO-2022-1008
GO-2022-1014
GO-2023-1574
MGASA-2023-0213
OESA-2025-1073
OESA-2025-1074
OPENSUSE-SU-2022_3819-1
OPENSUSE-SU-2022_3820-1
OPENSUSE-SU-2023_0187-1
OPENSUSE-SU-2024:12556-1
RHSA-2022:7822
RHSA-2022:8008
RHSA-2022:8431
RHSA-2022_7822
RHSA-2022_8008
RHSA-2022_8431
RHSA-2023:2802
RHSA-2023:3613
RHSA-2023_2802
RLSA-2022:7822
SUSE-SU-2022:3819-1
SUSE-SU-2022:3820-1
SUSE-SU-2022_3819-1
SUSE-SU-2022_3820-1
SUSE-SU-2023:0187-1
SUSE-SU-2023:0326-1
USN-6295-1

Produtos afetados

Alt Linux
Almalinux
Centos
Docker
Linuxmint
Moby
Red Hat
Rocky Linux
Suse
Ubuntu