CVE-2025-34171
CasaOS <= 0.4.15 Exposition non authentifiée de fichiers et de données de débogage
- Publié
- 3 janv. 2026
- Mise à jour
- 14 juil. 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 9 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 49,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
CasaOS, dans les versions jusqu'à 0.4.15 incluse, expose plusieurs points de terminaison non authentifiés qui permettent à des attaquants distants de récupérer des fichiers de configuration sensibles et des informations de débogage système. Le point de terminaison /v1/users/image peut être exploité avec un paramètre de chemin contrôlé par l'utilisateur pour accéder à des fichiers sous /var/lib/casaos/1/, ce qui révèle les applications installées et les détails de configuration. De plus, /v1/sys/debug divulgue des informations sur le système d'exploitation hôte, le noyau, le matériel et le stockage. Les points de terminaison renvoient également des messages d'erreur distincts, permettant l'énumération de l'existence de fichiers sur des chemins arbitraires du système de fichiers hôte sous-jacent. Cette divulgation d'informations peut être utilisée pour la reconnaissance et pour faciliter des attaques de suivi ciblées contre les services déployés sur l'hôte.
Sources
1CasaOS expose plusieurs points de terminaison API non authentifiés qui permettent la divulgation à distance de fichiers de configuration sensibles et d'informations de débogage système.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.