一、 漏洞 CVE-2025-53825 基础信息
漏洞信息
                                        # Dokploy的预览部署易受远程代码执行攻击

## 漏洞概述
Dokploy 是一款免费的自托管平台即服务 (PaaS)。在 0.24.3 版本之前,存在一个未授权的预览部署漏洞,允许任何用户通过在公共仓库中打开一个拉取请求来执行任意代码并访问敏感环境变量。这可能暴露敏感信息并使远程代码执行成为可能,影响所有使用预览部署的公共 Dokploy 用户。

## 影响版本
- 所有低于 0.24.3 版本的 Dokploy 版本

## 漏洞细节
在 0.24.3 版本之前,Dokploy 中存在一个未授权的预览部署漏洞,该漏洞允许攻击者通过向公共仓库提交拉取请求,在未经身份验证的情况下执行任意代码并访问敏感环境变量。这个问题在版本 0.24.3 中得到了修复。

## 影响
此漏洞可能导致敏感信息泄露,并使系统面临远程代码执行的风险。所有使用预览部署功能的公共 Dokploy 用户都可能受到影响。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Dokploy's Preview Deployments are vulnerable to Remote Code Execution
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Dokploy is a free, self-hostable Platform as a Service (PaaS). Prior to version 0.24.3, an unauthenticated preview deployment vulnerability in Dokploy allows any user to execute arbitrary code and access sensitive environment variables by simply opening a pull request on a public repository. This exposes secrets and potentially enables remote code execution, putting all public Dokploy users using these preview deployments at risk. Version 0.24.3 contains a fix for the issue.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
来源:美国国家漏洞数据库 NVD
漏洞类别
授权机制缺失
来源:美国国家漏洞数据库 NVD
二、漏洞 CVE-2025-53825 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2025-53825 的情报信息