CVE-2025-58180
OctoPrint, फ़ाइल अपलोड में सैनिटाइज़ न किए गए फ़ाइलनाम के माध्यम से RCE हमलों के प्रति संवेदनशील है
- प्रकाशित
- 9 सित॰ 2025
- अद्यतन
- 10 सित॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 4 फ़र॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:A/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xमध्यम · अगले 30 दिन
- प्रतिशत
- 97.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OctoPrint उपभोक्ता 3D प्रिंटरों को नियंत्रित करने के लिए एक वेब इंटरफ़ेस प्रदान करता है। OctoPrint के 1.11.2 तक और उस सहित सभी संस्करणों में एक भेद्यता मौजूद है जो एक प्रमाणित हमलावर को विशेष रूप से तैयार किए गए फ़ाइलनाम के अंतर्गत एक फ़ाइल अपलोड करने की अनुमति देती है, जो मनमाना कमांड निष्पादन की अनुमति देगी यदि उक्त फ़ाइलनाम सिस्टम इवेंट हैंडलर में परिभाषित किसी कमांड में शामिल हो जाता है और उक्त इवेंट ट्रिगर हो जाता है। यदि अपलोड किए गए फ़ाइलनामों को पैरामीटर के रूप में उपयोग करने वाले सिस्टम कमांड निष्पादित करने वाले कोई इवेंट हैंडलर कॉन्फ़िगर नहीं किए गए हैं, तो इस भेद्यता का कोई प्रभाव नहीं पड़ता है। यह भेद्यता संस्करण 1.11.3 में पैच की गई है। एक वर्कअराउंड के रूप में, OctoPrint व्यवस्थापक जिन्होंने इवेंट हैंडलर कॉन्फ़िगर किए हैं जिनमें किसी भी प्रकार के फ़ाइलनाम-आधारित प्लेसहोल्डर शामिल हैं, उन्हें अपनी `enabled` प्रॉपर्टी को `False` पर सेट करके या GUI-आधारित Event Manager में "Enabled" चेकबॉक्स को अनचेक करके उन्हें अक्षम करना चाहिए। वैकल्पिक रूप से, OctoPrint व्यवस्थापकों को `config.yaml` में `feature.enforceReallyUniversalFilenames` को `true` पर सेट करना चाहिए और OctoPrint को पुनरारंभ करना चाहिए, फिर मौजूदा अपलोड की जाँच करें और किसी भी संदिग्ध दिखने वाली फ़ाइल को हटाना सुनिश्चित करें। हमेशा की तरह, OctoPrint व्यवस्थापकों को सलाह दी जाती है कि वे OctoPrint को सार्वजनिक इंटरनेट जैसे शत्रुतापूर्ण नेटवर्क पर उजागर न करें, और यह सुनिश्चित करें कि उनके इंस्टेंस तक किसकी पहुँच है।
स्रोत
2OctoPrint संस्करण <=1.11.2 में, फ़ाइल अपलोड पहुंच रखने वाला हमलावर (जैसे, वैध API कुंजी या सत्र) एक दुर्भावनापूर्ण फ़ाइलनाम बना सकता है जो सैनिटाइज़ेशन को बायपास करता है और बाद में OctoPrint की इवेंट प्रणाली द्वारा निष्पादित किया जाता है, जिससे होस्ट पर रिमोट कोड निष्पादन (RCE) होता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।