
CasaOS предоставляет несколько неаутентифицированных конечных точек API, которые позволяют удаленно раскрыть конфиденциальные конфигурационные файлы и отладочную информацию системы.
| Поле | Значение |
|---|---|
| CVE ID | CVE-2025-34171 |
| Затрагивает | CasaOS ≤ 0.4.15 |
| Исправлено в | Нет доступного исправления |
| Серьезность | Средняя |
| CVSS 4.0 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
| CWE | CWE-862: Отсутствие авторизации, CWE-497: Раскрытие конфиденциальной информации о системе неавторизованному кругу управления |
Версии CasaOS до 0.4.15 включительно содержат несколько неавторизованных конечных точек API, которые раскрывают конфиденциальные файлы конфигурации, подробную отладочную информацию о системе, сохраненные URL и сведения об установленных в CasaOS приложениях. Уязвимость может быть использована по сети без аутентификации, что позволяет получить метаданные приложения, информацию об операционной системе хоста и сведения о существовании файлов. Такое раскрытие значительно облегчает разведку и может позволить целенаправленные последующие атаки на сервисы, развернутые на уязвимых системах.
CasaOS предоставляет несколько конечных точек HTTP API, доступных без аутентификации.
Конечная точка /v1/users/image обрабатывает переданный пользователем параметр пути, предназначенный для ссылки на изображения пользователя, но не выполняет должную проверку или ограничение ввода в пределах ожидаемой директории. В результате специально сформированные запросы могут заставить серверную часть получить доступ к файлам, расположенным в /var/lib/casaos/1/, что позволяет извлекать внутренние данные конфигурации приложения и метаданные сервисов.
Кроме того, конечная точка /v1/sys/debug общедоступна и возвращает подробную диагностическую информацию о системе, включая операционную систему хоста, версию ядра, характеристики оборудования и сведения о хранилище.
Обе конечные точки возвращают различные и подробные сообщения об ошибках, которые можно использовать для определения существования файлов и директорий в файловой системе. Уязвимость эксплуатируется удаленно по протоколу HTTP, не требует аутентификации и не зависит от действий пользователя.
POC будет доступен после исправления уязвимости.
Обнаружено: Eyodav