CRITICAL🇬🇧 English

CVE-2018-16710

OctoPrint – ujawnienie informacji i DoS przez port 8081

CVSS 9.1v3.0pub. 2018-09-07upd. 2024-11-21

OctoPrint w wersji do 1.3.9 włącznie pozwala zdalnym atakującym na uzyskanie wrażliwych informacji lub wywołanie odmowy usługi (DoS) poprzez żądania HTTP kierowane na port 8081. Podatność jest szczególnie istotna w środowiskach, gdzie interfejs OctoPrint jest nieprawidłowo wystawiony bezpośrednio na internet.

Pokaż oryginał (EN)

OctoPrint through 1.3.9 allows remote attackers to obtain sensitive information or cause a denial of service via HTTP requests on port 8081. NOTE: the vendor disputes the significance of this report because their documentation states that with "blind port forwarding ... Putting OctoPrint onto the public internet is a terrible idea, and I really can't emphasize that enough.

🤖 Analiza AI
Jak działa

Atakujący wysyła nieuwierzytelnione żądania HTTP na port 8081, na którym nasłuchuje OctoPrint. Brak odpowiednich mechanizmów kontroli dostępu po stronie aplikacji umożliwia odczyt potencjalnie wrażliwych danych lub przeciążenie usługi. Producent w swojej dokumentacji jednoznacznie odradza wystawianie OctoPrint bezpośrednio na publiczny internet, wskazując, że prawidłowe wdrożenie powinno obejmować odpowiednie zabezpieczenia sieciowe.

Skutki

Atakujący może uzyskać dostęp do wrażliwych informacji przetwarzanych przez aplikację lub doprowadzić do niedostępności usługi (DoS). Skala skutków zależy bezpośrednio od tego, czy instancja OctoPrint jest dostępna publicznie bez stosownych zabezpieczeń sieciowych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Kluczowym środkiem zaradczym jest niewystawianie interfejsu OctoPrint bezpośrednio na publiczny internet – dostęp powinien być chroniony przez firewall lub VPN. Zgodnie z dokumentacją producenta, ekspozycja OctoPrint na internet publiczny jest poważnym błędem konfiguracyjnym.

Kogo dotyczy

OctoPrint w wersjach do 1.3.9 włącznie, wystawiony na publiczny internet bez dodatkowych zabezpieczeń sieciowych (np. firewall, VPN).

Uwagi

Producent (vendor) kwestionuje istotność zgłoszenia, powołując się na własną dokumentację, która jednoznacznie ostrzega przed wystawianiem OctoPrint na publiczny internet. Podatność jest więc w dużej mierze konsekwencją błędnej konfiguracji po stronie użytkownika, a nie wady samego oprogramowania.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
  • Octoprint

    APP
    Octoprint
    ≤ 1.3.9
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
DoS
CWE
Referencje

Powiązane podatności

CVE-2025-58180HIGH7.5ten sam produkt

OctoPrint provides a web interface for controlling consumer 3D printers. OctoPrint versions up until and inclu...

CVE-2024-32977HIGH7.1ten sam produkt

OctoPrint provides a web interface for controlling consumer 3D printers. OctoPrint versions up until and inclu...

CVE-2022-3068HIGH8.8ten sam produkt

Improper Privilege Management in GitHub repository octoprint/octoprint prior to 1.8.3.

CVE-2022-2930HIGH7.8ten sam produkt

Unverified Password Change in GitHub repository octoprint/octoprint prior to 1.8.3.

CVE-2022-2822HIGH7.5ten sam produkt

An attacker can freely brute force username and password and can takeover any account. An attacker could easil...