CVE-2023-41047
Mancata neutralizzazione di elementi speciali utilizzati in un template engine in OctoPrint
- Pubblicato
- 9 ott 2023
- Aggiornato
- 19 set 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 17 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 45,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
OctoPrint è un'interfaccia web per stampanti 3D. Le versioni di OctoPrint fino alla 1.9.2 inclusa contengono una vulnerabilità che consente ad amministratori malintenzionati di configurare uno script GCODE appositamente creato che permetterà l'esecuzione di codice durante il rendering di tale script. Un attaccante potrebbe sfruttarla per estrarre dati gestiti da OctoPrint o manipolare dati gestiti da OctoPrint, nonché eseguire comandi arbitrari con i diritti del processo OctoPrint sul sistema server. Le versioni di OctoPrint dalla 1.9.3 in poi sono state corrette. Si consiglia agli amministratori delle istanze OctoPrint di assicurarsi di potersi fidare di tutti gli altri amministratori sulla propria istanza e di non configurare alla cieca script GCODE arbitrari trovati online o forniti loro da terze parti.
Fonti
1Collezione di exploit proof-of-concept e analisi tecniche per CVE ad alto impatto, che coprono la corruzione della memoria dei browser, RCE TCP/IP e vulnerabilità delle applicazioni web.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.