PT-2025-27769 · Docker · Docker Desktop

CVE-2025-6587

·

Publicado

2025-07-03

·

Atualizado

2025-07-03

CVSS v4.0

5.2

Média

VetorAV:L/AC:L/AT:P/PR:L/UI:N/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas: Versões do Docker Desktop anteriores à 4.43.0
Descrição: A questão envolve o registro de variáveis de ambiente do sistema nos logs de diagnóstico do Docker Desktop ao utilizar a autocompletação de shell. Isso resulta na divulgação não intencional de informações sensíveis, como chaves de API e senhas. Um ator mal-intencionado com acesso de leitura a esses logs poderia obter segredos e utilizá-los para obter acesso não autorizado a outros sistemas.
Recomendações: Para versões anteriores à 4.43.0, atualize para a versão 4.43.0 ou posterior para impedir que variáveis de ambiente do sistema sejam registradas como parte da coleta de logs de diagnóstico. Como medida temporária, considere restringir o acesso aos logs de diagnóstico para minimizar o risco de exploração. Evite utilizar a autocompletação de shell no Docker Desktop até que a questão seja resolvida.

Correção

Insertion into Log File

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-09069
CVE-2025-6587

Produtos afetados

Docker Desktop