Критична вразливість виконання команд у Dokploy до версії 0.29.13
Доклад про критичну вразливість у Dokploy до 0.29.13, що дозволяє виконувати довільні команди. Рекомендації з оновлення та захисту.
- CVSS
- 9.9 CRITICAL
- EPSS
- 37.03%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Dokploy до версії 0.29.13 виявлено критичну вразливість, що дозволяє виконувати довільні shell-команди через недостатню обробку користувацьких даних у певних API. Проблема стосується віддаленого виконання команд через SSH у функціях тестування облікових даних реєстру та управління Docker Swarm.
Бізнес-вплив
Ця вразливість може призвести до несанкціонованого виконання коду на сервері, що потенційно дозволяє зловмисникам отримати контроль над інфраструктурою, що використовує Dokploy. Для операторів IT та власників інфраструктури це означає високий ризик компрометації контейнерних середовищ та сервісів, що працюють на базі цієї платформи.
Рекомендовані дії адміністратора
Рекомендується негайно оновити Dokploy до версії 0.29.13 або новішої, де ця вразливість виправлена. Якщо оновлення неможливе, слід обмежити віддалений доступ до відповідних API, перевірити журнали на ознаки експлуатації та мінімізувати мережеву експозицію сервісу. Для додаткової підтримки з управління патчами та перевірки версій звертайтеся до служби підтримки DataHouse.