CVE-2025-34171
中已发布
CasaOS <= 0.4.15 未授权文件与调试数据泄露
- 已发布
- 2026年1月3日
- 已更新
- 2026年7月14日
- 分配 CNA
- VulnCheck
- 观察到的证据
- 2026年8月9日
初级CVSS
6.9/ 10中
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X0.6%
低 · 未来 30 天
- 百分位
- 49.0%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
CasaOS 0.4.15 及更早版本暴露了多个未认证端点,允许远程攻击者检索敏感配置文件与系统调试信息。`/v1/users/image` 端点可被滥用,通过用户可控的路径参数访问 `/var/lib/casaos/1/` 下的文件,从而泄露已安装应用及配置详情。此外,`/v1/sys/debug` 会披露主机操作系统、内核、硬件及存储信息。这些端点还会返回不同的错误消息,使得攻击者能够枚举底层主机文件系统上任意路径的文件是否存在。此类信息泄露可用于侦察,并有助于针对主机上部署的服务发起后续定向攻击。
来源
1CasaOS 暴露了多个未认证的API端点,允许远程泄露敏感配置文件和系统调试信息
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。