【误差通告】Docker Desktop 装置程序 DLL 挟制误差(CVE-2025-9164)
宣布时间 2025-10-28一、误差概述
误差名称 | Docker Desktop 装置程序 DLL 挟制误差 | ||
CVE ID | CVE-2025-9164 | ||
误差类型 | 外地权限提升 | 发明时间 | 2025-10-28 |
误差评分 | 8.8 | 误差品级 | 高危 |
攻击向量 | 外地 | 所需权限 | 低 |
使用难度 | 高 | 用户交互 | 不需要 |
PoC/EXP | 未果真 | 在野使用 | 未发明 |
Docker Desktop是一款为开发者提供的跨平台容器管理工具,支持Windows和macOS系统。它简化了Docker引擎、容器、镜像的管理,并提供了图形化界面,利便用户建设、构建、运行和管理容器。Docker Desktop集成了Docker CLI、Kubernetes、容器虚拟化手艺,以及支持外地开发和测试,旨在提高开发效率并简化安排流程。它是开发职员在外地情形中构建和测试容器化应用的理想工具。
2025年10月28日,尊龙凯官网入口集团VSRC监测到一个影响Docker Desktop for Windows装置程序的DLL挟制误差,源于不清静的DLL搜索顺序。装置程序在查找DLL时,会优先在用户的Downloads文件夹中搜索,而非系统目录。这使得攻击者可通过在该文件夹中安排恶意DLL,实现外地权限提升。该误差允许攻击者获取更高权限并执行恶意操作。误差评分8.8分,误差级别高危。
二、影响规模
三、清静步伐
3.1 升级版本
下载链接:https://docs.docker.com/desktop/release-notes/
3.2 暂时步伐
暂无。


京公网安备11010802024551号