CVE-2025-34171
CasaOS <= 0.4.15 كشف غير مصادق للملفات وبيانات التصحيح
- تم النشر
- 03/01/2026
- محدث
- 14/07/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 09/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 49.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
CasaOS حتى الإصدار 0.4.15 وما يليه تعرّض عدة نقاط نهاية غير مصادق عليها تسمح للمهاجمين عن بُعد باسترجاع ملفات الإعدادات الحساسة ومعلومات تصحيح أخطاء النظام. يمكن استغلال نقطة النهاية `/v1/users/image` باستخدام معامل مسار يتحكم فيه المستخدم للوصول إلى الملفات الموجودة تحت `/var/lib/casaos/1/`، مما يكشف عن التطبيقات المثبتة وتفاصيل الإعدادات. بالإضافة إلى ذلك، تكشف نقطة النهاية `/v1/sys/debug` معلومات حول نظام التشغيل المضيف والنواة والعتاد والتخزين. كما تُرجع نقاط النهاية رسائل خطأ مميزة، مما يتيح تعداد وجود الملفات لأي مسارات عشوائية على نظام الملفات المضيف الأساسي. يمكن استخدام هذا الكشف عن المعلومات لأغراض الاستطلاع وتسهيل هجمات متابعة موجّهة ضد الخدمات المنشورة على المضيف.
المصادر
1يكشف CasaOS عن نقاط نهاية API متعددة غير مصادق عليها تسمح بالكشف عن بُعد لملفات التهيئة الحساسة ومعلومات تصحيح النظام.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.