CVE-2023-37273
git रिपॉजिटरी में शामिल docker-compose.yml से चलाए जाने पर Auto-GPT में Docker escape
- प्रकाशित
- 13 जुल॰ 2023
- अद्यतन
- 30 अक्टू॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 29.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Auto-GPT एक प्रयोगात्मक ओपन-सोर्स एप्लिकेशन है जो GPT-4 भाषा मॉडल की क्षमताओं को प्रदर्शित करता है। git रेपो को क्लोन करके और रेपो रूट में `docker compose run auto-gpt` निष्पादित करके Auto-GPT के 0.4.3 से पहले के संस्करण को चलाने पर, आधिकारिक docker सेटअप निर्देशों में सुझाई गई फ़ाइल से भिन्न docker-compose.yml फ़ाइल का उपयोग होता है। रेपो रूट में स्थित docker-compose.yml फ़ाइल बिना राइट प्रोटेक्शन के स्वयं को docker कंटेनर में माउंट कर लेती है। इसका अर्थ है कि यदि `execute_python_file` और `execute_python_code` कमांड के माध्यम से दुर्भावनापूर्ण कस्टम python कोड निष्पादित किया जाता है, तो वह docker-compose.yml फ़ाइल को अधिलेखित कर सकता है और अगली बार Auto-GPT प्रारंभ होने पर होस्ट सिस्टम पर नियंत्रण प्राप्त करने के लिए इसका दुरुपयोग कर सकता है। यह समस्या संस्करण 0.4.3 में पैच कर दी गई है।
स्रोत
1- instructions-summarizingजानकारीपूर्ण
CVE-2023-37273 को प्रदर्शित करने के लिए उपयोगी जानकारी वाली साइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।