CVE-2025-34171
CasaOS <= 0.4.15 Esposizione non autenticata di file e dati di debug
- Pubblicato
- 3 gen 2026
- Aggiornato
- 14 lug 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 9 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 49,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# CasaOS: Divulgazione di informazioni tramite endpoint non autenticati Le versioni di CasaOS fino alla 0.4.15 inclusa espongono molteplici endpoint non autenticati che consentono ad attaccanti remoti di recuperare file di configurazione sensibili e informazioni di debug di sistema. L'endpoint `/v1/users/image` può essere abusato con un parametro di percorso controllato dall'utente per accedere a file sotto `/var/lib/casaos/1/`, rivelando applicazioni installate e dettagli di configurazione. Inoltre, `/v1/sys/debug` divulga informazioni sul sistema operativo host, kernel, hardware e storage. Gli endpoint restituiscono anche messaggi di errore distinti, consentendo l'enumerazione dell'esistenza di file su percorsi arbitrari nel filesystem dell'host sottostante. Questa divulgazione di informazioni può essere utilizzata per attività di ricognizione e per facilitare attacchi successivi mirati contro i servizi distribuiti sull'host.
Fonti
1CasaOS espone diversi endpoint API non autenticati che consentono la divulgazione remota di file di configurazione sensibili e informazioni di debug di sistema.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.