
CasaOS expose plusieurs points de terminaison API non authentifiés qui permettent la divulgation à distance de fichiers de configuration sensibles et d'informations de débogage système.
| Champ | Valeur |
|---|---|
| ID CVE | CVE-2025-34171 |
| Versions concernées | CasaOS ≤ 0.4.15 |
| Corrigé dans | Aucun correctif disponible |
| Sévérité | Moyenne |
| CVSS 4.0 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
| CWE | CWE-862 : Absence d'autorisation, CWE-497 : Exposition d'informations sensibles du système à une sphère de contrôle non autorisée |
Les versions de CasaOS jusqu'à 0.4.15 incluse contiennent plusieurs points de terminaison API non authentifiés qui exposent des fichiers de configuration sensibles, des informations de débogage système détaillées, des URL stockées et les applications installées par l'utilisateur dans CasaOS. La vulnérabilité peut être exploitée sur le réseau sans authentification, permettant la divulgation de métadonnées applicatives, de détails sur le système d'exploitation hôte et d'informations sur l'existence de fichiers. Cette exposition facilite considérablement la reconnaissance et peut permettre des attaques ciblées contre les services déployés sur les systèmes concernés.
CasaOS expose plusieurs points de terminaison d'API HTTP accessibles sans authentification. Le point de terminaison /v1/users/image traite un paramètre de chemin fourni par l'utilisateur, censé référencer des images utilisateur, mais ne valide ni ne restreint correctement l'entrée au périmètre de répertoire attendu. Par conséquent, des requêtes élaborées peuvent amener le backend à accéder à des fichiers situés sous /var/lib/casaos/1/, permettant la récupération de données de configuration internes de l'application et de métadonnées de services.
De plus, le point de terminaison /v1/sys/debug est accessible publiquement et renvoie des informations de diagnostic système détaillées, notamment le système d'exploitation hôte, la version du noyau, les caractéristiques matérielles et les détails de stockage.
Ces deux points de terminaison fournissent des réponses d'erreur distinctes et verbeuses, qui peuvent être exploitées pour déduire l'existence de fichiers et de répertoires sur le système de fichiers sous-jacent. La vulnérabilité est exploitable à distance via HTTP, ne nécessite aucune authentification et ne dépend d'aucune interaction de l'utilisateur.
Découvert par : Eyodav