CVE-2019-13509
概要

In Docker CE and EE before 18.09.8 (as well as Docker EE before 17.06.2-ee-23 and 18.x before 18.03.1-ee-10), Docker Engine in debug mode may sometimes add secrets to the debug log. This applies to a scenario where docker stack deploy is run to redeploy a stack that includes (non external) secrets. It potentially applies to other API users of the stack API if they resend the secret.

公表日 2019年7月19日1:15
登録日 2021年1月26日11:38
最終更新日 2024年11月21日13:25
CVSS3.0 : HIGH
スコア 7.5
ベクター CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃に必要な特権レベル(PR) 不要
利用者の関与(UI) 不要
影響の想定範囲(S) 変更なし
機密性への影響(C)
完全性への影響(I) なし
可用性への影響(A) なし
CVSS2.0 : MEDIUM
スコア 5.0
ベクター AV:N/AC:L/Au:N/C:P/I:N/A:N
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃前の認証要否(Au) 不要
機密性への影響(C)
完全性への影響(I) なし
可用性への影響(A) なし
全ての特権を取得 いいえ
ユーザー権限を取得 いいえ
その他の権限を取得 いいえ
ユーザー操作が必要 いいえ
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:docker:docker:17.03.2:8:*:*:enterprise:*:*:*
cpe:2.3:a:docker:docker:17.03.2:7:*:*:enterprise:*:*:*
cpe:2.3:a:docker:docker:17.06.2:1:*:*:enterprise:*:*:*
cpe:2.3:a:docker:docker:17.06.2:2:*:*:enterprise:*:*:*
cpe:2.3:a:docker:docker:17.06.2:3:*:*:enterprise:*:*:*
cpe:2.3:a:docker:docker:17.06.2:4:*:*:enterprise:*:*:*
cpe:2.3:a:docker:docker:17.06.2:17:*:*:enterprise:*:*:*
cpe:2.3:a:docker:docker:17.06.2:16:*:*:enterprise:*:*:*
cpe:2.3:a:docker:docker:17.06.2:15:*:*:enterprise:*:*:*
cpe:2.3:a:docker:docker:17.06.2:13:*:*:enterprise:*:*:*
cpe:2.3:a:docker:docker:17.06.2:12:*:*:enterprise:*:*:*
cpe:2.3:a:docker:docker:17.06.2:11:*:*:enterprise:*:*:*
cpe:2.3:a:docker:docker:17.06.2:10:*:*:enterprise:*:*:*
cpe:2.3:a:docker:docker:17.06.2:9:*:*:enterprise:*:*:*
cpe:2.3:a:docker:docker:17.06.2:8:*:*:enterprise:*:*:*
cpe:2.3:a:docker:docker:17.06.2:7:*:*:enterprise:*:*:*
cpe:2.3:a:docker:docker:17.06.2:6:*:*:enterprise:*:*:*
cpe:2.3:a:docker:docker:17.06.2:5:*:*:enterprise:*:*:*
cpe:2.3:a:docker:docker:18.03.1:2:*:*:enterprise:*:*:*
cpe:2.3:a:docker:docker:18.03.1:3:*:*:enterprise:*:*:*
cpe:2.3:a:docker:docker:18.03.1:4:*:*:enterprise:*:*:*
cpe:2.3:a:docker:docker:18.03.1:5:*:*:enterprise:*:*:*
cpe:2.3:a:docker:docker:18.03.1:6:*:*:enterprise:*:*:*
cpe:2.3:a:docker:docker:18.03.1:7:*:*:enterprise:*:*:*
cpe:2.3:a:docker:docker:18.03.1:8:*:*:enterprise:*:*:*
cpe:2.3:a:docker:docker:18.03.1:9:*:*:enterprise:*:*:*
cpe:2.3:a:docker:docker:*:*:*:*:enterprise:*:*:* 18.09.0 18.09.8
cpe:2.3:a:docker:docker:17.03.2:6:*:*:enterprise:*:*:*
cpe:2.3:a:docker:docker:17.03.2:5:*:*:enterprise:*:*:*
cpe:2.3:a:docker:docker:17.03.2:4:*:*:enterprise:*:*:*
cpe:2.3:a:docker:docker:17.03.2:3:*:*:enterprise:*:*:*
cpe:2.3:a:docker:docker:17.03.2:2:*:*:enterprise:*:*:*
cpe:2.3:a:docker:docker:17.03.2:1:*:*:enterprise:*:*:*
cpe:2.3:a:docker:docker:18.03.1:1:*:*:enterprise:*:*:*
cpe:2.3:a:docker:docker:17.06.2:22:*:*:enterprise:*:*:*
cpe:2.3:a:docker:docker:17.06.2:21:*:*:enterprise:*:*:*
cpe:2.3:a:docker:docker:17.06.2:20:*:*:enterprise:*:*:*
cpe:2.3:a:docker:docker:17.06.2:19:*:*:enterprise:*:*:*
cpe:2.3:a:docker:docker:17.06.2:18:*:*:enterprise:*:*:*
構成2 以上 以下 より上 未満
cpe:2.3:a:docker:docker:*:*:*:*:community:*:*:* 18.09.8
関連情報、対策とツール
共通脆弱性一覧

JVN脆弱性情報
Docker CE および EE におけるログファイルからの情報漏えいに関する脆弱性
タイトル Docker CE および EE におけるログファイルからの情報漏えいに関する脆弱性
概要

Docker CE および EE には、ログファイルからの情報漏えいに関する脆弱性が存在します。

想定される影響 情報を取得される可能性があります。
対策

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

公表日 2019年7月17日0:00
登録日 2019年8月7日16:57
最終更新日 2019年8月7日16:57
影響を受けるシステム
Docker
Docker Community Edition 18.09.8 未満
Docker Enterprise Edition 18.09.8 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
変更履歴
No 変更内容 変更日
1 [2019年08月07日]
  掲載
2019年8月7日16:57