OpenWrt luci-app-dockerman (снимки LuCI master и openwrt-25.12, содержащие бэкэнд ucode docker_rpc.uc RPC после преобразования JS/ucode) содержит уязвимость внедрения команд ОС. ACL для чтения пакета предоставляет широкий доступ ubus к docker.*/docker.container.*, который предоставляет метод docker.container.ttyd_start, даже если он выполняет операции изменения. Обработчик run_ttyd создает команду оболочки из управляемых запросом полей id, cmd и uid и передает ее в system() без кавычек или выполнения в стиле argv в корневом контексте rpcd.
Аутентифицированный злоумышленник, имеющий только ACL для чтения luci-app-dockerman, может внедрить метасимволы оболочки (например, в идентификатор) для выполнения произвольных команд от имени пользователя root через HTTP POST в /ubus. openwrt-24.10 и openwrt-23.05 не содержат этот бэкенд и не затрагиваются; На момент публикации не было известно ни одной исправленной версии.
Показать оригинальное описание (EN)
OpenWrt luci-app-dockerman (LuCI master and openwrt-25.12 snapshots containing the ucode docker_rpc.uc RPC backend after the JS/ucode conversion) contains an OS command injection vulnerability. The package's read ACL grants broad ubus access to docker.* / docker.container.*, which exposes the docker.container.ttyd_start method even though it performs mutating operations. The run_ttyd handler builds a shell command from the request-controlled id, cmd, and uid fields and passes it to system() without quoting or argv-style execution in the rpcd root context. An authenticated attacker holding only the luci-app-dockerman read ACL can inject shell metacharacters (e.g., in id) to execute arbitrary commands as root via an HTTP POST to /ubus. openwrt-24.10 and openwrt-23.05 do not contain this backend and are not affected; no patched version was known as of the advisory.
Характеристики атаки
Последствия
Строка CVSS v4.0