CVE-2025-58180
OctoPrint è vulnerabile ad attacchi RCE tramite nome file non sanitizzato nel caricamento di file
- Pubblicato
- 9 set 2025
- Aggiornato
- 10 set 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 4 feb 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:A/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XModerato · prossimi 30 giorni
- Percentile
- 97,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
OctoPrint fornisce un'interfaccia web per controllare stampanti 3D consumer. Le versioni di OctoPrint fino alla 1.11.2 inclusa contengono una vulnerabilità che consente a un utente autenticato di caricare un file con un nome file appositamente creato che permetterà l'esecuzione arbitraria di comandi se tale nome file viene incluso in un comando definito in un gestore di eventi di sistema e tale evento viene attivato. Se non sono stati configurati gestori di eventi che eseguono comandi di sistema con nomi di file caricati come parametri, questa vulnerabilità non ha alcun impatto. La vulnerabilità è stata corretta nella versione 1.11.3. Come soluzione alternativa, gli amministratori di OctoPrint che hanno configurato gestori di eventi che includono qualsiasi tipo di segnaposto basato sul nome del file devono disabilitarli impostando la loro proprietà `enabled` su `False` o deselezionando la casella "Enabled" nell'Event Manager basato su GUI. In alternativa, gli amministratori di OctoPrint devono impostare `feature.enforceReallyUniversalFilenames` su `true` in `config.yaml` e riavviare OctoPrint, quindi verificare i caricamenti esistenti e assicurarsi di eliminare qualsiasi file dall'aspetto sospetto. Come sempre, si consiglia agli amministratori di OctoPrint di non esporre OctoPrint su reti ostili come Internet pubblico e di verificare chi ha accesso alla propria istanza.
Fonti
2In OctoPrint versione <=1.11.2, un attaccante con accesso al caricamento dei file (ad esempio, una chiave API valida o una sessione) può creare un nome file malevolo che bypassa la sanitizzazione e viene successivamente eseguito dal sistema di eventi di OctoPrint, portando all'esecuzione remota di codice (RCE) sull'host.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.