Krytyczna luka SSTI w Tugtainer umożliwia wykonanie poleceń jako root
Luka Server-Side Template Injection w Tugtainer pozwala na wykonanie poleceń jako root. Aktualizuj do wersji 1.30.2, aby zabezpieczyć kontenery Docker.
- CVSS
- 9.9 CRITICAL
- EPSS
- 31.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W aplikacji Tugtainer do automatyzacji aktualizacji kontenerów Docker wykryto krytyczną lukę Server-Side Template Injection (SSTI) w funkcji szablonów powiadomień. Uwierzytelnieni użytkownicy mogą wykorzystać ją do wykonania dowolnych poleceń systemowych z uprawnieniami root w kontenerze.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa środowisk korzystających z Tugtainer, ponieważ umożliwia eskalację uprawnień i potencjalne przejęcie kontroli nad kontenerami. Może to prowadzić do naruszenia integralności i poufności danych oraz zakłóceń w działaniu usług opartych na Dockerze.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję Tugtainer i zaktualizować ją do wersji 1.30.2 lub nowszej, gdzie luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji zaleca się ograniczenie dostępu do funkcji szablonów powiadomień, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd uprawnień użytkowników.