Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2023-41047

PUBLISHED 19.09.2024

CNA: GitHub_M

Improper Neutralization of Special Elements Used in a Template Engine in OctoPrint

Обновлено: 09.10.2023
OctoPrint is a web interface for 3D printers. OctoPrint versions up until and including 1.9.2 contain a vulnerability that allows malicious admins to configure a specially crafted GCODE script that will allow code execution during rendering of that script. An attacker might use this to extract data managed by OctoPrint, or manipulate data managed by OctoPrint, as well as execute arbitrary commands with the rights of the OctoPrint process on the server system. OctoPrint versions from 1.9.3 onward have been patched. Administrators of OctoPrint instances are advised to make sure they can trust all other administrators on their instance and to also not blindly configure arbitrary GCODE scripts found online or provided to them by third parties.

CWE

Идентификатор Описание
CWE-1336 CWE-1336: Improper Neutralization of Special Elements Used in a Template Engine

БДУ ФСТЭК

Идентификатор Описание
BDU:2023-07399 Уязвимость контроллера 3D-принтера OctoPrint, связанная с ошибками при нейтрализации специальных элементов в механизме создания шаблонов, позволяющая нарушителю выполнить произвольный код

CVSS

Оценка Severity Версия Базовый вектор
6.2 MEDIUM 3.1 CVSS:3.1/AV:A/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:L

Доп. Информация

Product Status

OctoPrint
Product: OctoPrint
Vendor: OctoPrint
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии < 1.9.3 affected
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 19.09.2024
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
none no total 2.0.3 19.09.2024

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.