CVE-2025-58180
OctoPrint는 파일 업로드 시 정화되지 않은 파일 이름을 통한 RCE 공격에 취약합니다
- 게시됨
- 2025. 9. 9.
- 업데이트됨
- 2025. 9. 10.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 2. 4.
기본 CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:A/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X보통 · 다음 30일
- 백분위수
- 97.5%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
OctoPrint는 소비자용 3D 프린터를 제어하기 위한 웹 인터페이스를 제공합니다. 1.11.2까지의 OctoPrint 버전에는 인증된 공격자가 특수하게 조작된 파일 이름으로 파일을 업로드할 수 있는 취약점이 포함되어 있으며, 해당 파일 이름이 시스템 이벤트 핸들러에 정의된 명령에 포함되고 해당 이벤트가 트리거되면 임의 명령 실행이 가능합니다. 업로드된 파일 이름을 매개변수로 사용하는 시스템 명령을 실행하는 이벤트 핸들러가 구성되지 않은 경우 이 취약점은 영향을 미치지 않습니다. 이 취약점은 1.11.3 버전에서 패치되었습니다. 우회 방법으로, 파일 이름 기반 플레이스홀더를 포함하는 이벤트 핸들러를 구성한 OctoPrint 관리자는 해당 핸들러의 `enabled` 속성을 `False`로 설정하거나 GUI 기반 이벤트 매니저에서 "Enabled" 체크박스를 해제하여 비활성화해야 합니다. 또는 OctoPrint 관리자는 `config.yaml`에서 `feature.enforceReallyUniversalFilenames`를 `true`로 설정하고 OctoPrint를 재시작한 다음 기존 업로드를 검토하고 의심스러운 파일을 삭제해야 합니다. 항상 그렇듯이 OctoPrint 관리자는 공개 인터넷과 같은 적대적인 네트워크에 OctoPrint를 노출하지 말고 인스턴스에 대한 접근 권한이 있는 사람을 검증하는 것이 좋습니다.
소스
2OctoPrint 버전 <=1.11.2에서 파일 업로드 액세스 권한(예: 유효한 API 키 또는 세션)이 있는 공격자는 삭제를 우회하는 악성 파일 이름을 만들 수 있으며, 이후 OctoPrint의 이벤트 시스템에 의해 실행되어 호스트에서 원격 코드 실행(RCE)이 발생합니다.
prabhat · multiple · 2026. 2. 4.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.