
CasaOS는 인증되지 않은 여러 API 엔드포인트를 노출하여 민감한 구성 파일 및 시스템 디버그 정보의 원격 유출을 허용합니다.
| 필드 | 값 |
|---|---|
| CVE ID | CVE-2025-34171 |
| 영향받는 버전 | CasaOS ≤ 0.4.15 |
| 수정 버전 | 패치 없음 |
| 심각도 | 중간 |
| CVSS 4.0 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
| CWE | CWE-862: 누락된 인가, CWE-497: 승인되지 않은 제어 영역에 민감한 시스템 정보 노출 |
CasaOS 0.4.15 이하 버전에는 민감한 구성 파일, 상세한 시스템 디버그 정보, 저장된 URL 및 사용자가 CasaOS에 설치한 항목을 노출하는 여러 인증되지 않은 API 엔드포인트가 포함되어 있습니다. 이 취약점은 네트워크를 통해 인증 없이 악용될 수 있으며, 애플리케이션 메타데이터, 호스트 운영 체제 세부 정보, 파일 존재 여부 정보를 공개합니다. 이러한 노출은 정찰을 크게 용이하게 하며, 영향을 받는 시스템에 배포된 서비스를 대상으로 한 후속 공격을 가능하게 할 수 있습니다.
CasaOS는 인증 없이 접근 가능한 여러 HTTP API 엔드포인트를 노출합니다. /v1/users/image 엔드포인트는 사용자 이미지를 참조하기 위한 사용자 제공 경로 매개변수를 처리하지만, 입력을 예상 디렉터리 범위로 제대로 검증하거나 제한하지 않습니다. 그 결과, 조작된 요청으로 백엔드가 /var/lib/casaos/1/ 아래의 파일에 접근하여 내부 애플리케이션 구성 데이터와 서비스 메타데이터를 검색할 수 있습니다.
또한 /v1/sys/debug 엔드포인트는 공개적으로 접근 가능하며, 호스트 운영 체제, 커널 버전, 하드웨어 특성, 스토리지 세부 정보를 포함한 상세한 시스템 진단 정보를 반환합니다.
두 엔드포인트 모두 고유하고 상세한 오류 응답을 제공하여, 기본 파일 시스템의 파일 및 디렉터리 존재 여부를 추론하는 데 활용될 수 있습니다. 이 취약점은 HTTP를 통해 원격으로 악용 가능하며, 인증이 필요하지 않고 사용자 상호 작용에 의존하지 않습니다.
POC는 취약점이 패치되면 공개될 예정입니다.
발견자: Eyodav