CVE-2025-58180
OctoPrint ist anfällig für RCE-Angriffe über nicht bereinigte Dateinamen beim Datei-Upload
- Veröffentlicht
- 09.09.2025
- Aktualisiert
- 10.09.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 04.02.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:A/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XMittel · nächste 30 Tage
- Perzentil
- 97,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
OctoPrint stellt eine Weboberfläche zur Steuerung von Consumer-3D-Druckern bereit. OctoPrint-Versionen bis einschließlich 1.11.2 enthalten eine Schwachstelle, die es einem authentifizierten Angreifer ermöglicht, eine Datei mit einem speziell präparierten Dateinamen hochzuladen, was eine beliebige Befehlsausführung ermöglicht, wenn dieser Dateiname in einen Befehl aufgenommen wird, der in einem Systemereignishandler definiert ist, und dieses Ereignis ausgelöst wird. Wenn keine Ereignishandler konfiguriert sind, die Systembefehle mit hochgeladenen Dateinamen als Parametern ausführen, hat diese Schwachstelle keine Auswirkung. Die Schwachstelle ist in Version 1.11.3 behoben. Als Workaround sollten OctoPrint-Administratoren, die Ereignishandler konfiguriert haben, die irgendeine Art von dateinamenbasierten Platzhaltern enthalten, diese deaktivieren, indem sie deren `enabled`-Eigenschaft auf `False` setzen oder das Kontrollkästchen „Aktiviert" in der GUI-basierten Ereignisverwaltung deaktivieren. Alternativ sollten OctoPrint-Administratoren `feature.enforceReallyUniversalFilenames` in `config.yaml` auf `true` setzen und OctoPrint neu starten, anschließend die vorhandenen Uploads prüfen und sicherstellen, dass verdächtig aussehende Dateien gelöscht werden. Wie immer wird OctoPrint-Administratoren empfohlen, OctoPrint nicht in feindlichen Netzwerken wie dem öffentlichen Internet auszusetzen und zu prüfen, wer Zugriff auf ihre Instanz hat.
Quellen
2In OctoPrint Version <=1.11.2 kann ein Angreifer mit Datei-Upload-Zugriff (z. B. gültiger API-Schlüssel oder Sitzung) einen bösartigen Dateinamen erstellen, der die Bereinigung umgeht und später vom Ereignissystem von OctoPrint ausgeführt wird, was zur Remote-Codeausführung (RCE) auf dem Host führt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.