CVE-2023-41047
Mauvaise neutralisation des éléments spéciaux utilisés dans un moteur de template dans OctoPrint
- Publié
- 9 oct. 2023
- Mise à jour
- 19 sept. 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 17 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 45,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
OctoPrint est une interface web pour imprimantes 3D. Les versions d'OctoPrint jusqu'à la version 1.9.2 incluse contiennent une vulnérabilité qui permet à des administrateurs malveillants de configurer un script GCODE spécialement conçu qui permettra l'exécution de code lors du rendu de ce script. Un attaquant pourrait l'utiliser pour extraire des données gérées par OctoPrint, ou manipuler des données gérées par OctoPrint, ainsi qu'exécuter des commandes arbitraires avec les droits du processus OctoPrint sur le système serveur. Les versions d'OctoPrint à partir de la 1.9.3 ont été corrigées. Il est conseillé aux administrateurs d'instances OctoPrint de s'assurer qu'ils peuvent faire confiance à tous les autres administrateurs de leur instance et de ne pas configurer aveuglément des scripts GCODE arbitraires trouvés en ligne ou fournis par des tiers.
Sources
1Collection de preuves de concept (PoC) d'exploits et d'analyses techniques pour des CVE à fort impact, couvrant la corruption de mémoire des navigateurs, l'exécution de code à distance (RCE) via TCP/IP et les vulnérabilités d'applications web.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.