Docker Desktop < 4.57.0 の権限昇格

medium Nessus プラグイン ID 298648

概要

リモートホストに権限昇格の脆弱性の影響を受けるアプリケーションがインストールされています。

説明

Docker Desktop のバージョンは 4.57.0 より前です。したがって、権限昇格の脆弱性の影響を受けます。

- この脆弱性により、ローカルの攻撃者が、影響を受ける Docker Desktop for Windows のインストールの際に権限を昇格する可能性があります。この脆弱性を悪用するには、管理者としてのユーザーの操作が必要です。具体的な欠陥は、製品インストーラー内に存在します。この問題は、フォルダーに対するアクセス許可が不適切なために発生します。攻撃者がこの脆弱性を利用して、権限を昇格させ、ターゲットユーザーのコンテキストで任意のコードを実行する可能性があります。(CVE-2025-14740)

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

Docker Desktop バージョン 4.57.0 以降にアップグレードしてください

参考資料

http://www.nessus.org/u?1ce68f2f

http://www.nessus.org/u?28312ba1

https://docs.docker.com/desktop/release-notes/

プラグインの詳細

深刻度: Medium

ID: 298648

ファイル名: docker_cve-2025-14740.nasl

バージョン: 1.4

タイプ: local

エージェント: windows, macosx, unix

ファミリー: Windows

公開日: 2026/2/11

更新日: 2026/3/3

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.7

CVSS v2

リスクファクター: Critical

基本値: 10

現状値: 7.4

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2025-14740

CVSS v3

リスクファクター: Medium

基本値: 6.7

現状値: 5.8

ベクトル: CVSS:3.0/AV:L/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/a:docker:docker

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/1/19

脆弱性公開日: 2025/2/5

参照情報

CVE: CVE-2025-14740

IAVA: 2026-A-0137-S