Krytyczna luka w Kopia do zdalnego wykonania kodu przez serwer HTTP
Kopia przed 0.23.0 umożliwia zdalne wykonanie kodu przez serwer HTTP bez hasła. Zalecana natychmiastowa aktualizacja do wersji 0.23.0.
- CVSS
- 9.8 CRITICAL
- EPSS
- 27.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W Kopia, narzędziu do tworzenia kopii zapasowych, wersje przed 0.23.0 z uruchomionym serwerem HTTP bez hasła pozwalają na nieautoryzowane wywołania API, które mogą prowadzić do zdalnego wykonania poleceń SSH. Luka ta została załatana w wersji 0.23.0.
Wpływ biznesowy
Luka o krytycznym poziomie CVSS 9.8 umożliwia atakującemu zdalne wykonanie kodu na serwerze Kopia bez uwierzytelnienia, co może prowadzić do przejęcia kontroli nad systemem i wycieku danych. Operatorzy systemów wykorzystujących Kopia powinni pilnie zweryfikować wersję i ograniczyć ekspozycję serwera HTTP.
Rekomendowane działania administratora
Zaleca się natychmiastową aktualizację Kopia do wersji 0.23.0 lub nowszej, która usuwa tę lukę. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do serwera HTTP, monitorować logi pod kątem podejrzanych żądań oraz przeprowadzić przegląd konfiguracji sieci i uprawnień.