The default OCI linux spec in oci/defaults{_linux}.go in Docker/Moby from 1.11 to current does not block /proc/acpi pathnames. The flaw allows an attacker to modify host's hardware like enabling/disabling bluetooth or turning up/down keyboard brightness.
CVSS Details
- CVSS 3.1 Base Score: 5.3
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N)
- CVSS 3.0 Base Score: 6.3
- CVSS 3.0 Vector: (CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:L)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon Linux Ami 2 | — | Upgrade docker-debuginfoUpgrade docker | Jul 4, 2022 | Jul 6, 2018 |
| Amazon_linux | — | Upgrade docker | Sep 7, 2018 | Jul 6, 2018 |
| Centos_linux | — | Upgrade docker-logrotateUpgrade docker-novolume-pluginUpgrade docker-clientUpgrade docker-rhel-push-pluginUpgrade docker-debuginfoUpgrade docker-v1.10-migratorUpgrade dockerUpgrade docker-lvm-pluginUpgrade docker-common | Aug 28, 2019 | Jul 6, 2018 |
| Debian | — | Upgrade docker.io | Jul 30, 2024 | Jul 6, 2018 |
| Docker_ce | — | Upgrade Docker CE to version 18.06.0 or later | Nov 25, 2019 | Jul 6, 2018 |
| Docker_ee | — | Upgrade Docker EE to the latest version | Nov 25, 2019 | Jul 6, 2018 |
| Redhat_linux | — | Upgrade docker-novolume-pluginUpgrade docker-rhel-push-pluginUpgrade dockerUpgrade docker-logrotateUpgrade docker-v1.10-migratorUpgrade docker-clientUpgrade docker-lvm-pluginUpgrade docker-commonUpgrade docker-debuginfo | Aug 17, 2018 | Jul 6, 2018 |
| Suse | — | Upgrade containerdUpgrade docker-libnetworkUpgrade dockerUpgrade docker-fish-completionUpgrade docker-runcUpgrade containerd-ctrUpgrade docker-bash-completionUpgrade docker-testUpgrade docker-zsh-completionUpgrade golang-github-docker-libnetwork | Aug 30, 2019 | Jul 6, 2018 |
| Ubuntu | — | Upgrade docker.io | Nov 19, 2024 | Jul 6, 2018 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | Jan 20, 2025 | Jul 6, 2018 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub