
CasaOS expone múltiples endpoints de API no autenticados que permiten la divulgación remota de archivos de configuración sensibles e información de depuración del sistema.
| Campo | Valor |
|---|---|
| CVE ID | CVE-2025-34171 |
| Afecta | CasaOS ≤ 0.4.15 |
| Corregido en | No hay parche disponible |
| Gravedad | Media |
| CVSS 4.0 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
| CWE | CWE-862: Falta de autorización, CWE-497: Exposición de información sensible del sistema a una esfera de control no autorizada |
Las versiones de CasaOS hasta la 0.4.15 inclusive contienen múltiples endpoints de API no autenticados que exponen archivos de configuración sensibles, información detallada de depuración del sistema, URLs almacenadas y permiten ver qué ha instalado el usuario en CasaOS. La vulnerabilidad puede explotarse a través de la red sin autenticación, lo que permite la divulgación de metadatos de la aplicación, detalles del sistema operativo anfitrión e información sobre la existencia de archivos. Esta exposición facilita significativamente el reconocimiento y puede permitir ataques dirigidos posteriores contra los servicios desplegados en los sistemas afectados.
CasaOS expone múltiples endpoints de API HTTP que son accesibles sin autenticación. El endpoint /v1/users/image procesa un parámetro de ruta proporcionado por el usuario, destinado a hacer referencia a imágenes de usuario, pero no valida ni restringe adecuadamente la entrada al ámbito de directorio esperado. Como resultado, las solicitudes manipuladas pueden hacer que el backend acceda a archivos ubicados en /var/lib/casaos/1/, lo que permite recuperar datos internos de configuración de la aplicación y metadatos de servicios.
Además, el endpoint /v1/sys/debug es de acceso público y devuelve información detallada de diagnóstico del sistema, incluidos el sistema operativo del host, la versión del kernel, las características del hardware y los detalles de almacenamiento.
Ambos endpoints proporcionan respuestas de error diferenciadas y detalladas, que pueden aprovecharse para inferir la existencia de archivos y directorios en el sistema de archivos subyacente. La vulnerabilidad es explotable de forma remota a través de HTTP, no requiere autenticación y no depende de la interacción del usuario.
El POC estará disponible cuando se parchee la vulnerabilidad.
Descubierto por: Eyodav