製品・ソフトウェアに関する情報
Docker 用 SwarmKit ツールキットにおけるサービス運用妨害 (DoS) の脆弱性
Title Docker 用 SwarmKit ツールキットにおけるサービス運用妨害 (DoS) の脆弱性
Summary

** 未確定 ** 本件は、脆弱性として確定していません。 Docker 用 SwarmKit ツールキットには、サービス運用妨害 (クラスタの join の阻害) 状態にされる脆弱性が存在します。 ベンダは、以下のように述べ、本脆弱性に対して異議を唱えています。 「当該のシーケンスは、古いノードが残したステートを削除しない。マネージャはメモリ不足の状態で稼動しているため、ある時点から新しいノードの受け取りができなくなるのは自明のことである。Docker Swarm および Docker Swarmkit 双方のノードが秘密トークンを提供することが "必須" であるため (実際にこれが唯一のオペレーションモードである)、ノードに join されるだけで管理リソースを枯渇させてしまうことはない。メモリ不足の状態で稼動していて、システムに新たな正規のノードを追加することのできないマネージャに関しては、我々は何もできない。本件はリソースのプロビジョニングの問題にすぎず、決して CVE を付与されるような脆弱性ではない。」

Possible impacts リモート認証されたユーザにより、過度に長い join および quit アクションのシーケンスを介して、サービス運用妨害 (クラスタの join の阻害) 状態にされる可能性があります。
Solution

ベンダ情報および参考情報を参照して適切な対策を実施してください。

Publication Date Aug. 4, 2016, midnight
Registration Date Jan. 17, 2017, 4:03 p.m.
Last Update Jan. 17, 2017, 4:03 p.m.
CVSS3.0 : 警告
Score 6.5
Vector CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
CVSS2.0 : 警告
Score 4
Vector AV:N/AC:L/Au:S/C:N/I:N/A:P
Affected System
Docker
Docker 1.12.0 (SwarmKit)
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2017年01月17日]
  掲載
Feb. 17, 2018, 10:37 a.m.

NVD Vulnerability Information
CVE-2016-6595
Summary

The SwarmKit toolkit 1.12.0 for Docker allows remote authenticated users to cause a denial of service (prevention of cluster joins) via a long sequence of join and quit actions. NOTE: the vendor disputes this issue, stating that this sequence is not "removing the state that is left by old nodes. At some point the manager obviously stops being able to accept new nodes, since it runs out of memory. Given that both for Docker swarm and for Docker Swarmkit nodes are *required* to provide a secret token (it's actually the only mode of operation), this means that no adversary can simply join nodes and exhaust manager resources. We can't do anything about a manager running out of memory and not being able to add new legitimate nodes to the system. This is merely a resource provisioning issue, and definitely not a CVE worthy vulnerability.

Publication Date Jan. 5, 2017, 5:59 a.m.
Registration Date Jan. 26, 2021, 2:15 p.m.
Last Update Nov. 21, 2024, 11:56 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:docker:docker:1.12.0:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List