CVE-2025-34171
CasaOS <= 0.4.15 बिना प्रमाणीकरण के फ़ाइल और डीबग डेटा एक्सपोज़र
- प्रकाशित
- 3 जन॰ 2026
- अद्यतन
- 14 जुल॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 9 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 49.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
CasaOS के 0.4.15 तक के संस्करण कई बिना प्रमाणीकरण वाले एंडपॉइंट उजागर करते हैं जो दूरस्थ हमलावरों को संवेदनशील कॉन्फ़िगरेशन फ़ाइलें और सिस्टम डीबग जानकारी प्राप्त करने की अनुमति देते हैं। `/v1/users/image` एंडपॉइंट का उपयोग उपयोगकर्ता-नियंत्रित पथ पैरामीटर के साथ `/var/lib/casaos/1/` के अंतर्गत फ़ाइलों तक पहुँचने के लिए किया जा सकता है, जो इंस्टॉल किए गए एप्लिकेशन और कॉन्फ़िगरेशन विवरण प्रकट करता है। इसके अतिरिक्त, `/v1/sys/debug` होस्ट ऑपरेटिंग सिस्टम, कर्नेल, हार्डवेयर और स्टोरेज जानकारी का खुलासा करता है। ये एंडपॉइंट अलग-अलग त्रुटि संदेश भी लौटाते हैं, जिससे अंतर्निहित होस्ट फ़ाइलसिस्टम पर किसी भी पथ की फ़ाइल उपस्थिति की गणना (enumeration) संभव होती है। यह सूचना प्रकटीकरण टोही (reconnaissance) के लिए उपयोग किया जा सकता है और होस्ट पर तैनात सेवाओं के विरुद्ध लक्षित अनुवर्ती हमलों को सुविधाजनक बना सकता है।
स्रोत
1CasaOS कई अप्रमाणित API एंडपॉइंट्स को उजागर करता है जो संवेदनशील कॉन्फ़िगरेशन फ़ाइलों और सिस्टम डीबग जानकारी के दूरस्थ प्रकटीकरण की अनुमति देते हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।