Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-34171 — CasaOS expone múltiples endpoints de API no autenticados que permiten la divulgación remota de archivos de configuración sensibles e información de depuración del sistema. | Kitploit
Herramientas/GitHubGitHub/eyodav/cve-2025-34171
ReconocimientoAnálisis de VulnerabilidadesExplotaciónRecopilación de InformaciónSeguridad WebMala Configuración
GitHubeyodav/cve-2025-34171

CVE-2025-34171

CasaOS expone múltiples endpoints de API no autenticados que permiten la divulgación remota de archivos de configuración sensibles e información de depuración del sistema.

Ver Repositorio
hace 7 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-34171: Exposición no autenticada de archivos y datos de depuración en CasaOS

Resumen de la vulnerabilidad

CampoValor
CVE IDCVE-2025-34171
AfectaCasaOS ≤ 0.4.15
Corregido enNo hay parche disponible
GravedadMedia
CVSS 4.0CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
CWECWE-862: Falta de autorización, CWE-497: Exposición de información sensible del sistema a una esfera de control no autorizada

Resumen ejecutivo

Las versiones de CasaOS hasta la 0.4.15 inclusive contienen múltiples endpoints de API no autenticados que exponen archivos de configuración sensibles, información detallada de depuración del sistema, URLs almacenadas y permiten ver qué ha instalado el usuario en CasaOS. La vulnerabilidad puede explotarse a través de la red sin autenticación, lo que permite la divulgación de metadatos de la aplicación, detalles del sistema operativo anfitrión e información sobre la existencia de archivos. Esta exposición facilita significativamente el reconocimiento y puede permitir ataques dirigidos posteriores contra los servicios desplegados en los sistemas afectados.


Impacto de seguridad

  • Divulgación de información - Los atacantes no autenticados pueden recuperar de forma remota archivos de configuración sensibles de la aplicación y metadatos internos, incluyendo URLs almacenadas o servicios instalados y datos de configuración de CasaOS.
  • Exposición de información del sistema – La vulnerabilidad permite la divulgación de información detallada del host, como el sistema operativo, la versión del kernel, las características del hardware y la disposición del almacenamiento, a través de endpoints de depuración expuestos.
  • Reconocimiento y elaboración de perfiles de objetivos – Los mensajes de error diferenciados permiten enumerar la existencia de archivos, mejorando significativamente la capacidad de un atacante para mapear el sistema de archivos subyacente e identificar objetivos de alto valor para ataques posteriores.

Detalles técnicos

Versiones afectadas

  • Versiones vulnerables: Todas las versiones de CasaOS ≤ 0.4.15
  • Versión parcheada: No hay parche disponible

Vector de ataque

CasaOS expone múltiples endpoints de API HTTP que son accesibles sin autenticación. El endpoint /v1/users/image procesa un parámetro de ruta proporcionado por el usuario, destinado a hacer referencia a imágenes de usuario, pero no valida ni restringe adecuadamente la entrada al ámbito de directorio esperado. Como resultado, las solicitudes manipuladas pueden hacer que el backend acceda a archivos ubicados en /var/lib/casaos/1/, lo que permite recuperar datos internos de configuración de la aplicación y metadatos de servicios.

Además, el endpoint /v1/sys/debug es de acceso público y devuelve información detallada de diagnóstico del sistema, incluidos el sistema operativo del host, la versión del kernel, las características del hardware y los detalles de almacenamiento.

Ambos endpoints proporcionan respuestas de error diferenciadas y detalladas, que pueden aprovecharse para inferir la existencia de archivos y directorios en el sistema de archivos subyacente. La vulnerabilidad es explotable de forma remota a través de HTTP, no requiere autenticación y no depende de la interacción del usuario.


Prueba de concepto

El POC estará disponible cuando se parchee la vulnerabilidad.


Acciones inmediatas

  1. Evite exponer los servicios de CasaOS directamente a internet hasta que se proporcione una mitigación o parche oficial.

Referencias

  • Recursos adicionales: Vulncheck
  • Recursos adicionales CVE.org

Créditos

Descubierto por: Eyodav

Descargar herramienta