CVE-2025-34171
CasaOS <= 0.4.15 Exposición no autenticada de archivos y datos de depuración
- Publicado
- 3 ene 2026
- Actualizado
- 14 jul 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 9 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 49,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Las versiones de CasaOS hasta la 0.4.15 inclusive exponen múltiples endpoints no autenticados que permiten a atacantes remotos recuperar archivos de configuración sensibles e información de depuración del sistema. El endpoint `/v1/users/image` puede ser explotado con un parámetro de ruta controlado por el usuario para acceder a archivos bajo `/var/lib/casaos/1/`, lo que revela aplicaciones instaladas y detalles de configuración. Además, `/v1/sys/debug` divulga información del sistema operativo anfitrión, kernel, hardware y almacenamiento. Los endpoints también devuelven mensajes de error distintos, lo que permite la enumeración de existencia de archivos en rutas arbitrarias del sistema de archivos del host subyacente. Esta divulgación de información puede utilizarse para reconocimiento y para facilitar ataques de seguimiento dirigidos contra servicios desplegados en el host.
Fuentes
1CasaOS expone múltiples endpoints de API no autenticados que permiten la divulgación remota de archivos de configuración sensibles e información de depuración del sistema.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.