【误差通告】Docker Desktop 装置程序 DLL 挟制误差(CVE-2025-9164)

宣布时间 2025-10-28

一、误差概述


误差名称

Docker Desktop 装置程序 DLL 挟制误差

CVE   ID

CVE-2025-9164

误差类型

外地权限提升

发明时间

2025-10-28

误差评分

8.8

误差品级

高危

攻击向量

外地

所需权限

低

使用难度

高

用户交互

不需要

PoC/EXP

未果真

在野使用

未发明


Docker Desktop是一款为开发者提供的跨平台容器管理工具,支持Windows和macOS系统 。它简化了Docker引擎、容器、镜像的管理,并提供了图形化界面,利便用户建设、构建、运行和管理容器 。Docker Desktop集成了Docker CLI、Kubernetes、容器虚拟化手艺,以及支持外地开发和测试,旨在提高开发效率并简化安排流程 。它是开发职员在外地情形中构建和测试容器化应用的理想工具 。


2025年10月28日,尊龙凯官网入口集团VSRC监测到一个影响Docker Desktop for Windows装置程序的DLL挟制误差,源于不清静的DLL搜索顺序 。装置程序在查找DLL时,会优先在用户的Downloads文件夹中搜索,而非系统目录 。这使得攻击者可通过在该文件夹中安排恶意DLL,实现外地权限提升 。该误差允许攻击者获取更高权限并执行恶意操作 。误差评分8.8分,误差级别高危 。


二、影响规模


Docker Desktop for Windows <= 4.48.0


三、清静步伐


3.1 升级版本


docker官方已宣布修复补丁,以修复该误差 。
Docker Desktop for Windows version >= 4.49.0


下载链接:https://docs.docker.com/desktop/release-notes/


3.2 暂时步伐


暂无 。


3.3 通用建议


? 按期更新系统补丁,镌汰系统误差,提升服务器的清静性 。
? 增强系统和网络的会见控制,修改防火墙战略,关闭非须要的应用端口或服务,镌汰将危险服务(如SSH、RDP等)袒露到公网,镌汰攻击面 。
? 使用企业级清静产品,提升企业的网络清静性能 。
? 增强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应坚持在最低限度 。
? 启用强密码战略并设置为按期修改 。


3.4 参考链接


https://docs.docker.com/desktop/release-notes/
https://nvd.nist.gov/vuln/detail/CVE-2025-9164