Krytyczna luka w Dokploy umożliwiająca wykonanie poleceń przez zdalne obrazy Docker
Dokploy przed 0.29.13 umożliwia wykonanie złośliwych poleceń przez nieodpowiednio zabezpieczone obrazy Docker. Zalecana aktualizacja do 0.29.13.
- CVSS
- 9.9 CRITICAL
- EPSS
- 35.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W Dokploy przed wersją 0.29.13 funkcje wdrażania usług bazodanowych przekazują nieodpowiednio zabezpieczone pola dockerImage do poleceń shell, co umożliwia wykonanie złośliwych poleceń. Luka ta została załatana w wersji 0.29.13.
Wpływ biznesowy
Ta krytyczna luka o wysokim wyniku CVSS 9.9 może pozwolić atakującym na wykonanie dowolnych poleceń na serwerze zdalnym poprzez manipulację obrazami Docker. Może to prowadzić do przejęcia kontroli nad infrastrukturą, wycieku danych lub zakłócenia działania usług. Operatorzy korzystający z Dokploy powinni traktować tę lukę priorytetowo.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie Dokploy do wersji 0.29.13 lub nowszej, w której luka została załatana. W międzyczasie ogranicz dostęp do funkcji wdrażania baz danych oraz monitoruj logi pod kątem podejrzanych aktywności związanych z poleceniami Docker. Zweryfikuj konfigurację sieciową, aby ograniczyć ekspozycję serwera. DataHouse może pomóc w weryfikacji wersji oprogramowania oraz w monitoringu i ograniczaniu ryzyka związanego z tą luką.