PT-2026-41693 · Arcane · Arcane
CVSS v3.1
6.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Arcane versões anteriores a 1.18.2
Descrição
O Arcane é uma interface para gerenciar contêineres Docker, imagens, redes e volumes. Existe um problema onde o endpoint "GET /environments/{id}/volumes/{volumeName}/browse" aceita um parâmetro de consulta
path que é passado para um comando de shell (sh -c "find … | while …") dentro de um contêiner auxiliar do Arcane. Embora o saneador de caminhos evite a travessia de diretórios usando ../, ele não remove metacaracteres do Bourne-shell, como $() ou crases. Além disso, o uso de strconv.Quote escapa apenas metacaracteres de string do Go, e não sequências de substituição de shell.Isso permite que qualquer usuário autenticado com acesso a um volume navegável execute comandos arbitrários dentro do contêiner auxiliar. A saída desses comandos é refletida para o usuário no corpo do erro HTTP 500, o que pode ser usado como um canal de exfiltração. Essa capacidade permite que invasores ignorem restrições da API, como a censura de alvos de links simbólicos e limites de bytes por arquivo. Além disso, uma falha de lógica separada no mesmo saneador permite que usuários autenticados excluam recursivamente todo o conteúdo do volume ao enviar
path=. para o endpoint "DELETE /environments/{id}/volumes/{volumeName}/browse".Recomendações
Atualize o Arcane para a versão 1.18.2 ou posterior.
Como mitigação temporária, restrinja o acesso aos endpoints "GET /environments/{id}/volumes/{volumeName}/browse" e "DELETE /environments/{id}/volumes/{volumeName}/browse" apenas a usuários administrativos confiáveis.
Exploit
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Arcane