OctoPrint w wersji do 1.3.9 włącznie pozwala zdalnym atakującym na uzyskanie wrażliwych informacji lub wywołanie odmowy usługi (DoS) poprzez żądania HTTP kierowane na port 8081. Podatność jest szczególnie istotna w środowiskach, gdzie interfejs OctoPrint jest nieprawidłowo wystawiony bezpośrednio na internet.
▸ Pokaż oryginał (EN)
OctoPrint through 1.3.9 allows remote attackers to obtain sensitive information or cause a denial of service via HTTP requests on port 8081. NOTE: the vendor disputes the significance of this report because their documentation states that with "blind port forwarding ... Putting OctoPrint onto the public internet is a terrible idea, and I really can't emphasize that enough.
Atakujący wysyła nieuwierzytelnione żądania HTTP na port 8081, na którym nasłuchuje OctoPrint. Brak odpowiednich mechanizmów kontroli dostępu po stronie aplikacji umożliwia odczyt potencjalnie wrażliwych danych lub przeciążenie usługi. Producent w swojej dokumentacji jednoznacznie odradza wystawianie OctoPrint bezpośrednio na publiczny internet, wskazując, że prawidłowe wdrożenie powinno obejmować odpowiednie zabezpieczenia sieciowe.
Atakujący może uzyskać dostęp do wrażliwych informacji przetwarzanych przez aplikację lub doprowadzić do niedostępności usługi (DoS). Skala skutków zależy bezpośrednio od tego, czy instancja OctoPrint jest dostępna publicznie bez stosownych zabezpieczeń sieciowych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Kluczowym środkiem zaradczym jest niewystawianie interfejsu OctoPrint bezpośrednio na publiczny internet – dostęp powinien być chroniony przez firewall lub VPN. Zgodnie z dokumentacją producenta, ekspozycja OctoPrint na internet publiczny jest poważnym błędem konfiguracyjnym.
OctoPrint w wersjach do 1.3.9 włącznie, wystawiony na publiczny internet bez dodatkowych zabezpieczeń sieciowych (np. firewall, VPN).
Producent (vendor) kwestionuje istotność zgłoszenia, powołując się na własną dokumentację, która jednoznacznie ostrzega przed wystawianiem OctoPrint na publiczny internet. Podatność jest więc w dużej mierze konsekwencją błędnej konfiguracji po stronie użytkownika, a nie wady samego oprogramowania.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:HOctoprint
APPOctoprint≤ 1.3.9
Powiązane podatności
OctoPrint provides a web interface for controlling consumer 3D printers. OctoPrint versions up until and inclu...
OctoPrint provides a web interface for controlling consumer 3D printers. OctoPrint versions up until and inclu...
Improper Privilege Management in GitHub repository octoprint/octoprint prior to 1.8.3.
Unverified Password Change in GitHub repository octoprint/octoprint prior to 1.8.3.
An attacker can freely brute force username and password and can takeover any account. An attacker could easil...