Критична вразливість виконання команд у Dokploy до версії 0.29.13
Вразливість у Dokploy дозволяє виконувати довільні команди з доступом до Docker socket. Оновіть до версії 0.29.13 для захисту.
- CVSS
- 9.9 CRITICAL
- EPSS
- 30.01%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Dokploy до версії 0.29.13 існувала критична вразливість, що дозволяла користувачам з низькими правами виконувати довільні команди в контейнері Dokploy з доступом до Docker socket хоста. Проблема виникала через неправильну обробку параметрів у команді rclone ls, що могло призвести до компрометації системи.
Бізнес-вплив
Ця вразливість може призвести до повного контролю над контейнером Dokploy і потенційно над хост-системою через доступ до Docker socket. Для організацій, що використовують Dokploy як PaaS, це створює високий ризик витоку даних, порушення цілісності та доступності сервісів. Вразливість має критичний рейтинг CVSS 9.9, що вимагає негайної уваги.
Рекомендовані дії адміністратора
Рекомендується терміново оновити Dokploy до версії 0.29.13 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ користувачів з правами створення у відповідному шляху та ретельно перевірити журнали на ознаки експлуатації. Також варто обмежити доступ до Docker socket і розглянути додаткові заходи ізоляції контейнерів. DataHouse підтримує перевірку версій, управління патчами та моніторинг мережевого доступу для зниження ризиків.