
يكشف CasaOS عن نقاط نهاية API متعددة غير مصادق عليها تسمح بالكشف عن بُعد لملفات التهيئة الحساسة ومعلومات تصحيح النظام.
| الحقل | القيمة |
|---|---|
| CVE ID | CVE-2025-34171 |
| يؤثر على | CasaOS ≤ 0.4.15 |
| تم الإصلاح في | لا يوجد تصحيح متاح |
| الخطورة | متوسطة |
| CVSS 4.0 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
| CWE | CWE-862: عدم وجود تفويض، CWE-497: كشف معلومات النظام الحساسة لنطاق تحكم غير مصرح به |
تحتوي إصدارات CasaOS حتى الإصدار 0.4.15 على نقاط نهاية API متعددة غير مصادق عليها والتي تكشف عن ملفات التكوين الحساسة، ومعلومات تصحيح النظام التفصيلية، وعنوان URL المخزن ومعرفة ما قام المستخدم بتثبيته في CasaOS. يمكن استغلال الثغرة عبر الشبكة دون مصادقة، مما يسمح بالكشف عن بيانات التعريف الخاصة بالتطبيق، وتفاصيل نظام تشغيل المضيف، ومعلومات وجود الملفات. يكشف هذا التعرض بشكل كبير عن عمليات الاستطلاع وقد يمكّن من هجمات متابعة مستهدفة ضد الخدمات المنشورة على الأنظمة المتأثرة.
يكشف CasaOS عن نقاط نهاية API متعددة يمكن الوصول إليها بدون مصادقة. تقوم نقطة النهاية /v1/users/image بمعالجة معامل مسار يقدمه المستخدم والمخصص للإشارة إلى صور المستخدم ولكنها تفشل في التحقق بشكل صحيح أو تقييد الإدخال إلى نطاق الدليل المتوقع. ونتيجة لذلك، يمكن للطلبات المصممة أن تتسبب في وصول الواجهة الخلفية إلى الملفات الموجودة تحت /var/lib/casaos/1/، مما يسمح باسترجاع بيانات تكوين التطبيق الداخلية والبيانات الوصفية للخدمة.
بالإضافة إلى ذلك، فإن نقطة النهاية /v1/sys/debug متاحة للجمهور وتعيد معلومات تشخيص النظام التفصيلية، بما في ذلك نظام تشغيل المضيف، إصدار النواة، خصائص الأجهزة، وتفاصيل التخزين.
توفر كلتا نقطتي النهاية استجابات خطأ مميزة ومطولة، يمكن استغلالها لاستنتاج وجود الملفات والدلائل على نظام الملفات الأساسي. الثغرة قابلة للاستغلال عن بُعد عبر HTTP، ولا تتطلب مصادقة، ولا تعتمد على تفاعل المستخدم.
سيكون إثبات المفهوم متاحًا عندما يتم تصحيح الثغرة
اكتشفها: Eyodav