CVE-2023-37273
الهروب من Docker في Auto-GPT عند التشغيل من docker-compose.yml المضمّن في مستودع git
- تم النشر
- 13/07/2023
- محدث
- 30/10/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 29.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Auto-GPT هو تطبيق مفتوح المصدر تجريبي يستعرض قدرات نموذج اللغة GPT-4. تشغيل إصدار Auto-GPT الأقدم من 0.4.3 عن طريق استنساخ مستودع git وتنفيذ `docker compose run auto-gpt` في جذر المستودع يستخدم ملف docker-compose.yml مختلفاً عن الملف المقترح في تعليمات الإعداد الرسمية لـ docker. ملف docker-compose.yml الموجود في جذر المستودع يقوم بتركيب نفسه داخل حاوية docker دون حماية ضد الكتابة. هذا يعني أنه إذا تم تنفيذ كود بايثون مخصص خبيث عبر أمري `execute_python_file` و `execute_python_code`، فإنه يمكنه استبدال ملف docker-compose.yml واستغلاله للسيطرة على النظام المضيف في المرة القادمة التي يتم فيها تشغيل Auto-GPT. تم إصلاح هذه المشكلة في الإصدار 0.4.3.
المصادر
1- instructions-summarizingإعلامية
موقع يحتوي على معلومات مفيدة لإظهار CVE-2023-37273
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.