Krytyczna luka w Dokploy umożliwiająca zdalne wykonanie kodu
Krytyczna luka w Dokploy przed 0.29.13 umożliwia zdalne wykonanie kodu z dostępem do hosta Docker. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 9.9 CRITICAL
- EPSS
- 30.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W Dokploy przed wersją 0.29.13 wykryto krytyczną lukę pozwalającą na zdalne wykonanie kodu poprzez niewłaściwe przetwarzanie parametrów w komendzie rclone. Niskoprzywilejowany użytkownik może wykorzystać tę lukę do wykonania dowolnych poleceń w kontenerze Dokploy z dostępem do gniazda Dockera hosta.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa środowisk korzystających z Dokploy, ponieważ umożliwia eskalację uprawnień i pełną kontrolę nad hostem Docker. Atakujący mogą przejąć kontrolę nad infrastrukturą, co może prowadzić do wycieku danych, zakłóceń w działaniu usług oraz dalszych ataków na sieć.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie Dokploy do wersji 0.29.13 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji tworzenia destynacji oraz monitoruj logi pod kątem podejrzanej aktywności. Warto również zweryfikować konfigurację sieciową i uprawnienia użytkowników. DataHouse wspiera w weryfikacji wersji oprogramowania oraz w monitoringu i ograniczaniu ekspozycji sieciowej.