Критична вразливість в Kopia дозволяє виконання довільних команд через OpenSSH
Вразливість у Kopia дозволяє виконання довільних команд через OpenSSH. Оновіть програмне забезпечення до версії 0.23.0 для захисту системи.
- CVSS
- 9.8 CRITICAL
- EPSS
- 27.33%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У версіях Kopia до 0.23.0 HTTP-сервер, запущений з параметром --without-password, приймає неавторизовані запити, що дозволяє зловмиснику виконати довільні команди через OpenSSH. Вразливість пов’язана з обробкою SFTP-конфігурації та може призвести до виконання коду на сервері.
Бізнес-вплив
Ця критична вразливість може дозволити зловмисникам отримати несанкціонований доступ до системи та виконувати довільні команди, що ставить під загрозу цілісність і безпеку даних. Для організацій, які використовують Kopia для резервного копіювання, це може призвести до витоку інформації або порушення роботи інфраструктури.
Рекомендовані дії адміністратора
Рекомендується негайно оновити Kopia до версії 0.23.0 або новішої, де ця вразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до HTTP-сервера Kopia, уникати запуску з параметром --without-password, переглянути журнали на предмет підозрілої активності та застосувати загальні заходи з безпеки для зменшення ризиків.