CVE-2025-58180
OctoPrint est vulnérable aux attaques RCE via un nom de fichier non assaini lors du téléversement de fichiers.
- Publié
- 9 sept. 2025
- Mise à jour
- 10 sept. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 4 févr. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:A/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XModéré · 30 prochains jours
- Percentile
- 97,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
OctoPrint fournit une interface web pour contrôler les imprimantes 3D grand public. Les versions d'OctoPrint jusqu'à la 1.11.2 inclus contiennent une vulnérabilité qui permet à un attaquant authentifié de téléverser un fichier avec un nom de fichier spécialement conçu, ce qui permet l'exécution arbitraire de commandes si ce nom de fichier est inclus dans une commande définie dans un gestionnaire d'événements système et que cet événement est déclenché. Si aucun gestionnaire d'événements exécutant des commandes système avec des noms de fichiers téléversés comme paramètres n'a été configuré, cette vulnérabilité n'a pas d'impact. La vulnérabilité est corrigée dans la version 1.11.3. En guise de mesure de contournement, les administrateurs d'OctoPrint qui ont configuré des gestionnaires d'événements incluant tout type d'espaces réservés basés sur des noms de fichiers devraient les désactiver en définissant leur propriété `enabled` sur `False` ou en décochant la case « Enabled » dans le gestionnaire d'événements basé sur l'interface graphique. Alternativement, les administrateurs d'OctoPrint devraient définir `feature.enforceReallyUniversalFilenames` sur `true` dans `config.yaml` et redémarrer OctoPrint, puis examiner les téléversements existants et s'assurer de supprimer tout fichier suspect. Comme toujours, il est conseillé aux administrateurs d'OctoPrint de ne pas exposer OctoPrint sur des réseaux hostiles comme l'Internet public, et de vérifier qui a accès à leur instance.
Sources
2Dans OctoPrint version <=1.11.2, un attaquant ayant un accès de téléchargement de fichier (par exemple, une clé API valide ou une session) peut créer un nom de fichier malveillant qui contourne l'assainissement et est ensuite exécuté par le système d'événements d'OctoPrint, conduisant à une exécution de code à distance (RCE) sur l'hôte
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.