CVE-2023-41047
Некорректная нейтрализация специальных элементов, используемых в шаблонизаторе, в OctoPrint
- Опубликовано
- 9 окт. 2023 г.
- Обновлено
- 19 сент. 2024 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 17 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 45,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
OctoPrint — это веб-интерфейс для 3D-принтеров. Версии OctoPrint вплоть до 1.9.2 включительно содержат уязвимость, которая позволяет вредоносным администраторам настраивать специально сформированный GCODE-скрипт, обеспечивающий выполнение кода во время рендеринга этого скрипта. Злоумышленник может использовать это для извлечения данных, управляемых OctoPrint, или для манипуляции такими данными, а также для выполнения произвольных команд с правами процесса OctoPrint на серверной системе. Версии OctoPrint начиная с 1.9.3 исправлены. Администраторам экземпляров OctoPrint рекомендуется убедиться, что они могут доверять всем другим администраторам своего экземпляра, а также не настраивать вслепую произвольные GCODE-скрипты, найденные в интернете или предоставленные им третьими лицами.
Источники
1Коллекция PoC-эксплойтов и технических разборов для высококритичных CVE, охватывающая повреждение памяти браузеров, RCE в TCP/IP и уязвимости веб-приложений.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.