CVE-2023-34854 в Debian: уязвимость загрузки файлов в HotelDruid и статус исправления

CVE: CVE-2023-34854
Продукт: Debian
Дата публикации: 14.09.2026
Критичность: MEDIUM
CVSS: 6.6 (3.1)
EPSS: 0,23%; процентиль 13,58%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


HotelDruid в версиях до 3.0.6 содержит уязвимость недостаточной санитизации при загрузке файлов в функции резервного копирования и восстановления. В Debian пакет hoteldruid в версии 3.0.4-1 для bookworm остается уязвимым, тогда как в sid проблема устранена в версии 3.0.6-1. Статья разбирает механику риска, условия эксплуатации и способы проверки статуса пакета.

Основные характеристики​


Риск связан с возможностью загрузки вредоносного файла через функцию резервного копирования HotelDruid. Уязвимость требует наличия прав администратора и сложна в эксплуатации из-за высокой сложности атаки.

  • Тип ошибки: CWE-434 (Unrestricted File Upload) — недостаточная проверка загружаемых файлов.
  • CVSS 3.1: 6.6 (MEDIUM), вектор CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H.
  • Условия атаки: сетевой доступ, высокая сложность, требуется высокий уровень привилегий (PR:H), пользовательское взаимодействие не требуется.
  • Эксплуатация: подтвержденных фактов эксплуатации в реальных атаках в доступных источниках нет.
  • EPSS: 0,23% (0.00228), процентиль 13,58% — низкая вероятность эксплуатации в ближайшие 30 дней.

Какие продукты и версии затронуты​


В Debian уязвимым является пакет hoteldruid.

  • Debian bookworm: статус open, версия в репозитории 3.0.4-1, исправление не назначено.
  • Debian sid (unstable): статус resolved, исправленная версия 3.0.6-1, текущая версия в репозитории 3.0.8-1.

Другие дистрибутивы или продукты в предоставленных данных не указаны.

Причина уязвимости​


Причина уязвимости заключается в недостаточной санитизации (очистке) файлов при их загрузке через функцию резервного копирования и восстановления в HotelDruid.

Компонент не выполняет достаточной проверки типа, имени или содержимого загружаемых файлов, что нарушает границу доверия между пользователем и файловой системой. Это позволяет загрузить файл, который может быть исполнен или использован для атаки, если система обрабатывает его как доверенный.

Как работает атака​


Атакующий с правами администратора HotelDruid может использовать функцию резервного копирования для загрузки файла с вредоносным содержимым.

Поскольку санитизация недостаточна, файл сохраняется в системе без должной проверки. Если приложение или окружение позволяет исполнить загруженный файл (например, через веб-сервер или скрипты), атакующий может получить выполнение кода в контексте приложения. Сложность атаки высока (AC:H), что указывает на необходимость точного подбора условий или обхода дополнительных проверок.

Условия успешной эксплуатации​


Для успешной эксплуатации требуются следующие условия:

  • Наличие учетной записи с высокими привилегиями (администратор HotelDruid).
  • Доступ к функции резервного копирования и восстановления.
  • Возможность загрузки файла, который будет обработан системой как исполняемый или вредоносный.
  • Отсутствие дополнительных механизмов защиты (например, WAF, строгие правила файлового сервера), которые могли бы блокировать загрузку.

Возможный сценарий атаки​


Администратор HotelDruid загружает через функцию резервного копирования файл с расширением, разрешающим выполнение (например, .php или .sh), в каталог, доступный через веб-интерфейс.

После загрузки атакующий обращается к файлу через URL, что приводит к выполнению вредоносного кода. В результате может произойти компрометация данных, изменение конфигурации или получение доступа к серверу. Сценарий требует точного знания структуры приложения и путей хранения файлов.

Есть ли публичный эксплойт​


В доступных официальных источниках (NVD, Debian Security Tracker) отсутствуют сведения о публичных эксплоитах, PoC или подтвержденной эксплуатации в реальных атаках.

Отсутствие информации не означает, что эксплойт не существует, но подтвержденных данных о его доступности или использовании нет. Рекомендуется отслеживать обновления в Debian Security Tracker и NVD для получения актуальной информации.

Признаки эксплуатации​


Специфичных IOC (индикаторов компрометации) для CVE-2023-34854 в предоставленных источниках не указано.

Общие неспецифичные точки контроля включают:

  • Необычные файлы в каталогах резервных копий HotelDruid.
  • Запросы к файлам с исполняемыми расширениями в директориях, где они не ожидаются.
  • Аномальная активность в журналах веб-сервера или приложения HotelDruid при загрузке файлов.
  • Изменения в файловой системе, связанные с созданием новых исполняемых файлов в каталогах приложения.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется использовать следующие методы:

  • Мониторинг журналов HotelDruid и веб-сервера на предмет подозрительных загрузок файлов.
  • Сканирование каталогов резервных копий на наличие файлов с исполняемыми расширениями или аномальным содержимым.
  • Использование инструментов файлового мониторинга (например, auditd) для отслеживания создания новых файлов в критических директориях.
  • Проверка конфигурации HotelDruid на предмет ограничений типов загружаемых файлов.

Как проверить свою версию​


Для проверки версии пакета hoteldruid в Debian используйте следующие команды:

Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy hoteldruid
dpkg-query -W -f='${Package} ${Version}\n' hoteldruid

Замените <имя-пакета> на hoteldruid при необходимости. Команды позволяют определить текущую версию пакета и статус установки.

Исправление​


Для устранения уязвимости необходимо обновить пакет hoteldruid до исправленной версии.

  • Debian sid: обновите пакет до версии 3.0.6-1 или выше (текущая версия 3.0.8-1).
  • Debian bookworm: исправление пока не назначено. Рекомендуется следить за обновлениями в Debian Security Tracker или рассмотреть переход на sid, если это допустимо в вашей среде.

Обновление выполняется стандартными средствами Debian:

Bash:
apt update
apt upgrade hoteldruid

Временные меры защиты​


Пока исправление не доступно для bookworm, можно применить следующие временные меры:

  • Ограничить доступ к функции резервного копирования HotelDruid только для доверенных администраторов.
  • Настроить веб-сервер на запрет исполнения файлов в каталогах резервных копий.
  • Использовать WAF или другие механизмы для фильтрации загружаемых файлов по типу и содержимому.
  • Регулярно проверять каталоги резервных копий на наличие аномальных файлов.

Как проверить устранение уязвимости​


После обновления пакета проверьте версию и статус исправления:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' hoteldruid
apt-cache policy hoteldruid

Убедитесь, что версия соответствует или превышает 3.0.6-1. Также проверьте, что функция резервного копирования работает корректно и не содержит аномальных файлов.

Вывод​


CVE-2023-34854 представляет собой уязвимость средней критичности в HotelDruid, связанную с недостаточной санитизацией при загрузке файлов. В Debian пакет hoteldruid в bookworm остается уязвимым, тогда как в sid проблема устранена. Рекомендуется обновить пакет до исправленной версии и применить временные меры защиты до выхода патча для стабильных релизов.

Официальные источники​


  1. NVD — CVE-2023-34854
  2. Debian Security Tracker — CVE-2023-34854
  3. FIRST EPSS — CVE-2023-34854

История обновлений статьи​


  • 15.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ