| 字段 | 值 |
|---|---|
| CVE 编号 | CVE-2025-34171 |
| 影响版本 | CasaOS ≤ 0.4.15 |
| 修复版本 | 无可用补丁 |
| 严重性 | 中危 |
| CVSS 4.0 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
| CWE | CWE-862:缺少授权,CWE-497:向未经授权的控制范围暴露敏感系统信息 |
CasaOS 0.4.15 及更早版本包含多个未经身份验证的 API 端点,这些端点会暴露敏感配置文件、详细系统调试信息、已保存的 URL,并可查看用户在 CasaOS 中安装的内容。该漏洞可在无需身份验证的情况下通过网络利用,导致应用程序元数据、主机操作系统详细信息及文件存在性信息的泄露。这种暴露显著便利了侦察活动,并可能使攻击者能够针对受影响系统上部署的服务发起定向后续攻击。
CasaOS 暴露了多个无需身份验证即可访问的 HTTP API 端点。 /v1/users/image 端点处理一个用户提供的、用于引用用户图片的路径参数,但未能正确验证或将该输入限制在预期的目录范围之内。因此,精心构造的请求可使后端访问位于 /var/lib/casaos/1/ 下的文件,从而允许检索内部应用程序配置数据和服务元数据。
此外,/v1/sys/debug 端点可公开访问,并返回详细的系统诊断信息,包括主机操作系统、内核版本、硬件特性和存储详情。
这两个端点都会产生不同且详细的错误响应,可被利用来推断底层文件系统上文件和目录的存在性。 该漏洞可通过 HTTP 远程利用,无需身份验证,也不依赖用户交互。
发现者: Eyodav