Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

Energía eólica marina europea para una industria siderúrgica competitiva en la UE

El gusano TeamPCP explota la infraestructura de la nube para construir infraestructura criminal

BeyondTrust corrige una vulnerabilidad crítica de RCE previa a la autenticación en soporte remoto y PRA

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»Docker Fix CVE-2025-9074, Vulnerabilidad crítica de escape de contenedores con puntaje CVSS 9.3
Identidad

Docker Fix CVE-2025-9074, Vulnerabilidad crítica de escape de contenedores con puntaje CVSS 9.3

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comagosto 25, 2025No hay comentarios3 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

25 de agosto de 2025Ravi LakshmananSeguridad/vulnerabilidades de los contenedores

Vulnerabilidad de escape de contenedores

Docker ha lanzado correcciones para abordar fallas de seguridad críticas que afectan las aplicaciones de escritorio Docker en Windows y MacOS, lo que podría permitir a los atacantes escapar del alcance del contenedor.

El puntaje CVSS para vulnerabilidades rastreado como CVE-2025-9074 es 9.3 de 10.0. Dirigido en la versión 4.44.3.

«Los contenedores maliciosos que se ejecutan en Docker Desktops pueden acceder al motor Docker y lanzar contenedores adicionales sin la necesidad de montar Sockets», dijo Docker en un aviso publicado la semana pasada.

«Esto permite el acceso no autorizado a los archivos de usuario en el sistema de host. El aislamiento de contenedor extendido (ECI) no mitiga esta vulnerabilidad».

Ciberseguridad

Según el investigador de seguridad Felix Boolett, la vulnerabilidad se relaciona con la forma en que los contenedores pueden conectarse a la API del motor Docker en 192.168.65 (.) 7: 2375 sin la necesidad de autenticación, abriendo así la puerta a un escenario en el que los contenedores privilegiados pueden acceder completamente a los posibles hosts.

En una explotación de prueba de concepto (POC), sabemos que las solicitudes web de cualquier contenedor activarán un defecto y darán como resultado un compromiso completo para el host –

Publique la carga útil de JSON en «/Contengeters/Create», ata el host C: \ Drive a una carpeta en el contenedor (/mnt/host/c:/host_root) y escriba lo que está debajo/host_root cuando el contenedor comienza a usar el comando de inicio. Publicar en «/contenedores/{id}/inicio» para iniciar el contenedor y comenzar a ejecutar

«En esencia, la vulnerabilidad era un monitoreo simple, y la API HTTP interna de Docker se podía alcanzar desde cualquier contenedor sin autenticación o control de acceso», dice Boulet.

El investigador de Pvotal Technologies Philippe Dugre («Zer0x64») dijo que los atacantes podrían explotar una falla en la versión de Windows del escritorio Docker para montar todo el sistema de archivos como administrador, leer archivos confidenciales y sobrescribir DLLS para escalar al atacante al administrador del sistema host.

«Sin embargo, en MacOS, las aplicaciones de escritorio de Docker todavía tienen una capa de separador, y si intenta montar un directorio de usuario, se le pedirá permiso», dijo Dugre. «Por defecto, la aplicación Docker no tiene acceso al resto del sistema de archivos y no se ejecuta con privilegios administrativos, por lo que el host es mucho más seguro que en Windows».

«Sin embargo, los atacantes aún tienen control total sobre la aplicación/contenedor de Docker e incluso pueden la puerta trasera instalando y modificando la configuración de la aplicación, pero no se requiere aprobación del usuario».

Evaluación de riesgos de seguridad de identidad

Linux no confía en los enchufes TCP TCP en la API del motor Docker, y no afecta las versiones de Linux, ya que Linux usa tuberías con nombre para el sistema de archivos del host.

La forma más fácil de explotar las vulnerabilidades es a través de contenedores maliciosos controlados por actores de amenaza. Dicho esto, los defectos de falsificación de solicitudes del lado del servidor (SSRF) pueden usarse como vectores de ataque alternativos.

«La vulnerabilidad permite que un atacante habilite las solicitudes de poder a través de aplicaciones vulnerables y enchufes de Docker.


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleXai de Elon Musk demanda a Apple y OpenAi, reclamando una conspiración anticompetitiva
Next Article UNC6384 implementa aglex a través del secuestro de portal cautivo y certificados válidos dirigidos a diplomáticos
corp@blsindustriaytecnologia.com
  • Website

Related Posts

El gusano TeamPCP explota la infraestructura de la nube para construir infraestructura criminal

febrero 9, 2026

BeyondTrust corrige una vulnerabilidad crítica de RCE previa a la autenticación en soporte remoto y PRA

febrero 9, 2026

OpenClaw integra el escaneo de VirusTotal para detectar habilidades maliciosas de ClawHub

febrero 8, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

Energía eólica marina europea para una industria siderúrgica competitiva en la UE

El gusano TeamPCP explota la infraestructura de la nube para construir infraestructura criminal

BeyondTrust corrige una vulnerabilidad crítica de RCE previa a la autenticación en soporte remoto y PRA

Trabajando juntos para construir la cadena de suministro de energía de fusión del futuro

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.