Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-34171 — CasaOS expose plusieurs points de terminaison API non authentifiés qui permettent la divulgation à distance de fichiers de configuration sensibles et d'informations de débogage système. | Kitploit
Outils/GitHubGitHub/eyodav/cve-2025-34171
ReconnaissanceAnalyse des VulnérabilitésExploitationCollecte d'InformationsSécurité WebMauvaise Configuration
GitHubeyodav/cve-2025-34171

CVE-2025-34171

CasaOS expose plusieurs points de terminaison API non authentifiés qui permettent la divulgation à distance de fichiers de configuration sensibles et d'informations de débogage système.

Voir le dépôt
il y a 7 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-34171 : Exposition non authentifiée de fichiers et de données de débogage dans CasaOS

Présentation de la vulnérabilité

ChampValeur
ID CVECVE-2025-34171
Versions concernéesCasaOS ≤ 0.4.15
Corrigé dansAucun correctif disponible
SévéritéMoyenne
CVSS 4.0CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
CWECWE-862 : Absence d'autorisation, CWE-497 : Exposition d'informations sensibles du système à une sphère de contrôle non autorisée

Résumé exécutif

Les versions de CasaOS jusqu'à 0.4.15 incluse contiennent plusieurs points de terminaison API non authentifiés qui exposent des fichiers de configuration sensibles, des informations de débogage système détaillées, des URL stockées et les applications installées par l'utilisateur dans CasaOS. La vulnérabilité peut être exploitée sur le réseau sans authentification, permettant la divulgation de métadonnées applicatives, de détails sur le système d'exploitation hôte et d'informations sur l'existence de fichiers. Cette exposition facilite considérablement la reconnaissance et peut permettre des attaques ciblées contre les services déployés sur les systèmes concernés.


Impact sur la sécurité

  • Divulgation d'informations – Des attaquants non authentifiés peuvent récupérer à distance des fichiers de configuration applicatifs sensibles et des métadonnées internes, y compris des URL stockées, les services installés et les données de configuration de CasaOS.
  • Exposition d'informations système – La vulnérabilité permet la divulgation d'informations détaillées sur l'hôte, telles que le système d'exploitation, la version du noyau, les caractéristiques matérielles et la disposition du stockage, via des points de terminaison de débogage exposés.
  • Reconnaissance et profilage des cibles – Des messages d'erreur distincts permettent d'énumérer l'existence de fichiers, améliorant considérablement la capacité d'un attaquant à cartographier le système de fichiers sous-jacent et à identifier des cibles de grande valeur pour des attaques ultérieures.

Détails techniques

Versions concernées

  • Versions vulnérables : toutes les versions de CasaOS ≤ 0.4.15
  • Version corrigée : aucun correctif disponible

Vecteur d'attaque

CasaOS expose plusieurs points de terminaison d'API HTTP accessibles sans authentification. Le point de terminaison /v1/users/image traite un paramètre de chemin fourni par l'utilisateur, censé référencer des images utilisateur, mais ne valide ni ne restreint correctement l'entrée au périmètre de répertoire attendu. Par conséquent, des requêtes élaborées peuvent amener le backend à accéder à des fichiers situés sous /var/lib/casaos/1/, permettant la récupération de données de configuration internes de l'application et de métadonnées de services.

De plus, le point de terminaison /v1/sys/debug est accessible publiquement et renvoie des informations de diagnostic système détaillées, notamment le système d'exploitation hôte, la version du noyau, les caractéristiques matérielles et les détails de stockage.

Ces deux points de terminaison fournissent des réponses d'erreur distinctes et verbeuses, qui peuvent être exploitées pour déduire l'existence de fichiers et de répertoires sur le système de fichiers sous-jacent. La vulnérabilité est exploitable à distance via HTTP, ne nécessite aucune authentification et ne dépend d'aucune interaction de l'utilisateur.


Preuve de concept

La POC sera disponible lorsque la vulnérabilité sera corrigée

Actions immédiates

  1. Évitez d'exposer les services CasaOS directement sur Internet jusqu'à ce qu'une atténuation officielle ou un correctif soit fourni.

Références

  • Ressources supplémentaires : Vulncheck
  • Ressources supplémentaires : CVE.org

Crédits

Découvert par : Eyodav

Télécharger l’outil