PT-2025-27769 · Docker · Docker Desktop
CVE-2025-6587
·
Publicado
2025-07-03
·
Atualizado
2025-07-03
CVSS v4.0
5.2
Média
| Vetor | AV:L/AC:L/AT:P/PR:L/UI:N/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas:
Versões do Docker Desktop anteriores à 4.43.0
Descrição:
A questão envolve o registro de variáveis de ambiente do sistema nos logs de diagnóstico do Docker Desktop ao utilizar a autocompletação de shell. Isso resulta na divulgação não intencional de informações sensíveis, como chaves de API e senhas. Um ator mal-intencionado com acesso de leitura a esses logs poderia obter segredos e utilizá-los para obter acesso não autorizado a outros sistemas.
Recomendações:
Para versões anteriores à 4.43.0, atualize para a versão 4.43.0 ou posterior para impedir que variáveis de ambiente do sistema sejam registradas como parte da coleta de logs de diagnóstico. Como medida temporária, considere restringir o acesso aos logs de diagnóstico para minimizar o risco de exploração. Evite utilizar a autocompletação de shell no Docker Desktop até que a questão seja resolvida.
Correção
Insertion into Log File
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Docker Desktop