openSUSE 安全更新:docker (openSUSE-SU-2014:1722-1)

high Nessus 插件 ID 80278

简介

远程 openSUSE 主机缺少安全更新。

描述

此 docker 版本更新修复以下安全和非安全问题并添加更多功能。

- 更新到 1.4.0(2014 年 12 月 11 日):

- 自 1.3.0 以来的重要功能:

- 为后台程序设置 key=value 标签(显示在“docker info”中),使用新的“-label”后台程序标记进行应用

- 为以下形式的 Dockerfile 中的“ENV”添加支持:“ENV name=value name2=value2...”

- 新的 Overlayfs 存储驱动程序

-“docker info”现在返回“ID”和“Name”字段

- 按事件名称、容器或图像过滤事件

-“docker cp”现在支持从容器卷进行复制

- 修复了“docker tag”,因此其在覆盖现有图像的标记时会遵从“--force”。

- 由 1.3.3 引入的变更(2014 年 12 月 11 日):

- 安全:

- 修复处理绝对符号链接中的路径遍历漏洞 (CVE-2014-9356) - (bnc#909709)

- 修复 xz 图像存档的解压缩,从而防止权限升级 (CVE-2014-9357) - (bnc#909710)

- 验证图像 ID (CVE-2014-9358) - (bnc#909712)

- Runtime:

- 修复图像存档读取缓慢时出现的问题

- 客户端:

- 修复与 stdin 重定向相关的回归

- 修复当目标为当前目录时“docker cp”的回归

解决方案

更新受影响的 docker 程序包。

另见

https://bugzilla.opensuse.org/show_bug.cgi?id=909709

https://bugzilla.opensuse.org/show_bug.cgi?id=909710

https://bugzilla.opensuse.org/show_bug.cgi?id=909712

https://lists.opensuse.org/opensuse-updates/2014-12/msg00106.html

插件详情

严重性: High

ID: 80278

文件名: openSUSE-2014-820.nasl

版本: 1.5

类型: local

代理: unix

发布时间: 2014/12/29

最近更新时间: 2021/1/19

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: Critical

基本分数: 10

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS v3

风险因素: High

基本分数: 8.6

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N

漏洞信息

CPE: p-cpe:/a:novell:opensuse:docker, p-cpe:/a:novell:opensuse:docker-bash-completion, p-cpe:/a:novell:opensuse:docker-debuginfo, p-cpe:/a:novell:opensuse:docker-debugsource, p-cpe:/a:novell:opensuse:docker-zsh-completion, cpe:/o:novell:opensuse:13.2

必需的 KB 项: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

补丁发布日期: 2014/12/17

漏洞发布日期: 2014/12/16

参考资料信息

CVE: CVE-2014-9356, CVE-2014-9357, CVE-2014-9358