CVE-2023-41047
إبطال تحييد العناصر الخاصة المستخدمة في محرك القوالب في OctoPrint
- تم النشر
- 09/10/2023
- محدث
- 19/09/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 17/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 45.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
OctoPrint هي واجهة ويب للطابعات ثلاثية الأبعاد. تحتوي إصدارات OctoPrint حتى الإصدار 1.9.2 وما يشمله على ثغرة أمنية تسمح للمسؤولين الخبيثين بتكوين سكربت GCODE مصمم خصيصًا يسمح بتنفيذ التعليمات البرمجية أثناء عرض هذا السكربت. قد يستخدم المهاجم هذه الثغرة لاستخراج البيانات التي يديرها OctoPrint، أو التلاعب بالبيانات التي يديرها OctoPrint، بالإضافة إلى تنفيذ أوامر عشوائية بصلاحيات عملية OctoPrint على نظام الخادم. تم إصلاح إصدارات OctoPrint بدءًا من الإصدار 1.9.3 فصاعدًا. يُنصح مسؤولو مثيلات OctoPrint بالتأكد من قدرتهم على الثقة بجميع المسؤولين الآخرين على مثيلاتهم، وكذلك عدم تكوين سكربتات GCODE عشوائية موجودة على الإنترنت أو مقدمة لهم من أطراف ثالثة بشكل أعمى.
المصادر
1مجموعة من استغلالات إثبات المفهوم (PoC) والتحليلات الفنية لثغرات CVE عالية التأثير، تغطي تلف ذاكرة المتصفح، وثغرات تنفيذ التعليمات البرمجية عن بُعد (RCE) في TCP/IP، وثغرات تطبيقات الويب.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.