Защитная инструкция по Moby и ghsa-x744-4wpc-v9h2: проверить применимость, выполнить обратимый стендовый сценарий, распознать безопасный исход и остановиться без опасного payload.
Паспорт применимости: Moby
Установите, активна ли функция в текущем deployment. Для Moby Reviewed advisory ghsa-x744-4wpc-v9h2 подтверждает отдельную проблему: при oversized API body authorization plugin мог получить запрос без body и принять решение на неполных данных. Пакетная граница записи: go:github.com/moby/moby < 29.3.1; первая исправленная 29.3.1; go:github.com/moby/moby/v2 < 2.0.0-beta.8; первая исправленная 2.0.0-beta.8. Package manager даёт отправную точку; подтверждение строят по runtime version, digest, команде запуска и build provenance. Для отсутствующего компонента или отключённого механизма применяют not-applicable с доказательством; при неизвестном происхождении — unknown. Severity high задаёт приоритет разбора, но не доказывает эксплуатацию, ущерб или состояние конкретной установки. GitHub фиксирует публикацию 2026-03-27 и обновление 2026-08-24; эти даты не заменяют локальный inventory.
Наблюдения до изменения Moby
До update или containment сохраните набор наблюдений, специфичный для этой карточки: версия Moby, наличие AuthZ plugins, body inspection rule, daemon limit, plugin audit и request ID. Происхождение, время и владелец сопровождают каждое значение. Отмечайте ожидание, факт, неизвестность и неприменимость; отсутствие записи не равно защите. Отдельно укажите входной субъект, policy/parser, защищаемый объект и вид контролируемого отказа. Это отделяет «при oversized API body authorization plugin мог получить запрос без body и принять решение на неполных данных» от обычной ошибки конфигурации, stale process, proxy/cache или прежнего инцидента. Сравнимость требует одного способа съёма baseline на обеих сторонах. Редактируйте tokens, cookies, реальные адреса, персональные данные и закрытые пути; полные дампы в редакционный пакет не входят. Если health был красным заранее, сначала закройте этот инцидент.
Стендовый сценарий без опасного входа
Стенд ограничивается следующим обратимым действием: в отдельном daemon задать низкий test limit и сравнить harmless create-like request ниже и чуть выше него без запуска container. Порядок фиксирован: обычный A, безопасная граница B, контрольный A2. До запуска задают synthetic input, disposable scope, time и resource budget. Ожидаемый исход записывают до запуска: ниже лимита plugin видит ожидаемые поля, превышение отклоняется до action и не превращается в пустое разрешение. Между A, B и A2 не меняйте одновременно dependency, роли, network и storage. Нестабильный ответ, падение или корректировка стенда дают failed-safe-check. Не копируйте рабочий exploit из источника, не направляйте запрос к чужой системе и не используйте production данные. Если A2 отличается от A, вернитесь к baseline.
Как классифицировать результат
Таблица решения для Moby содержит version boundary, runtime digest, active-path evidence, исходы A/B/A2, health и cleanup. Статус passed-bounded-check допустим только когда ниже лимита plugin видит ожидаемые поля, превышение отклоняется до action и не превращается в пустое разрешение. Старая ветка требует update-required, новая без A/B/A2 остаётся patched-unverified, нехватка данных — unknown, провал — failed-safe-check. Если Reviewed record не называет first patched version, не придумывайте её: используйте vendor release или containment и оставляйте patch boundary unknown. Passed-результат локален для выбранного стенда и момента. Он не является общей гарантией безопасности Moby, не исключает соседние дефекты и не доказывает качество всей установки.
Остановка, возврат и передача владельцу
Опыт прекращают, когда AuthZ plugin не используется, нужен production socket, большой payload или создание реального privileged container. После stop не увеличивают нагрузку, privileges, объём или время. Заранее подготовленный возврат: остановить daemon/plugin, удалить request fixtures и test root, сверить нулевой object count. Завершение требует A2, нулевого следа вне стенда и отзыва временных sessions/credentials. В ticket помещают минимально необходимое: daemon digest, effective plugins/limit, plugin field summary, HTTP outcomes и cleanup. Добавьте время, expected/actual, две прямые ссылки и ответственного за очистку. Не включайте секреты, активный payload, личные обстоятельства и инфраструктуру третьих лиц. Evidence pack годится для решения, а не для заявлений о спросе, поисковой выдаче или состоянии чужой системы.
Материал подготовлен редакцией VOne с помощью ИИ по открытым официальным, первичным и исследовательским источникам; факты, даты, версии и ссылки перепроверены. Реальные пользовательские данные, активные опасные payload и вымышленные результаты тестов не использовались.
Источники и проверка
- GitHub Advisory Database ghsa-x744-4wpc-v9h2 по Moby проверено 2026-08-30
- Прямая upstream или research-страница Moby проверено 2026-08-30
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.