Versions of the Official registry Docker images through 2.7.0 contain a blank password for the root user. Systems deployed using affected versions of the registry container may allow a remote attacker to achieve root access with a blank password.
{
"unresolved_ranges": [
{
"source": "CPE_STRING",
"vendor_product": "docker:registry",
"extracted_events": [
{
"introduced": "2.5"
},
{
"last_affected": "2.5"
},
{
"introduced": "2.5.0"
},
{
"last_affected": "2.5.0"
},
{
"introduced": "2.5.0-rc"
},
{
"last_affected": "2.5.0-rc"
},
{
"introduced": "2.5.0-rc2"
},
{
"last_affected": "2.5.0-rc2"
},
{
"introduced": "2.5.1"
},
{
"last_affected": "2.5.1"
},
{
"introduced": "2.6.0"
},
{
"last_affected": "2.6.0"
},
{
"introduced": "2.6.0-rc2"
},
{
"last_affected": "2.6.0-rc2"
},
{
"introduced": "2.6.1"
},
{
"last_affected": "2.6.1"
},
{
"introduced": "2.6.1-rc2"
},
{
"last_affected": "2.6.1-rc2"
},
{
"introduced": "2.7.0"
},
{
"last_affected": "2.7.0"
}
],
"cpes": [
"cpe:2.3:a:docker:registry:2.5.0:*:*:*:*:*:*:*",
"cpe:2.3:a:docker:registry:2.5.0:rc2:*:*:*:*:*:*",
"cpe:2.3:a:docker:registry:2.5.0:rc:*:*:*:*:*:*",
"cpe:2.3:a:docker:registry:2.5.1:*:*:*:*:*:*:*",
"cpe:2.3:a:docker:registry:2.5:*:*:*:*:*:*:*",
"cpe:2.3:a:docker:registry:2.6.0:*:*:*:*:*:*:*",
"cpe:2.3:a:docker:registry:2.6.0:rc2:*:*:*:*:*:*",
"cpe:2.3:a:docker:registry:2.6.1:*:*:*:*:*:*:*",
"cpe:2.3:a:docker:registry:2.6.1:rc2:*:*:*:*:*:*",
"cpe:2.3:a:docker:registry:2.7.0:*:*:*:*:*:*:*"
]
}
]
}