CVE: CVE-2023-34854
Продукт: Debian
Дата публикации: 14.09.2026
Критичность: MEDIUM
CVSS: 6.6 (3.1)
EPSS: 0,23%; процентиль 13,58%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
HotelDruid в версиях до 3.0.6 содержит уязвимость недостаточной санитизации при загрузке файлов в функции резервного копирования и восстановления. В Debian пакет
hoteldruid в версии 3.0.4-1 для bookworm остается уязвимым, тогда как в sid проблема устранена в версии 3.0.6-1. Статья разбирает механику риска, условия эксплуатации и способы проверки статуса пакета.Основные характеристики
Риск связан с возможностью загрузки вредоносного файла через функцию резервного копирования HotelDruid. Уязвимость требует наличия прав администратора и сложна в эксплуатации из-за высокой сложности атаки.
- Тип ошибки: CWE-434 (Unrestricted File Upload) — недостаточная проверка загружаемых файлов.
- CVSS 3.1: 6.6 (MEDIUM), вектор
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H.
- Условия атаки: сетевой доступ, высокая сложность, требуется высокий уровень привилегий (PR:H), пользовательское взаимодействие не требуется.
- Эксплуатация: подтвержденных фактов эксплуатации в реальных атаках в доступных источниках нет.
- EPSS: 0,23% (0.00228), процентиль 13,58% — низкая вероятность эксплуатации в ближайшие 30 дней.
Какие продукты и версии затронуты
В Debian уязвимым является пакет
hoteldruid.- Debian bookworm: статус
open, версия в репозитории 3.0.4-1, исправление не назначено.
- Debian sid (unstable): статус
resolved, исправленная версия 3.0.6-1, текущая версия в репозитории 3.0.8-1.
Другие дистрибутивы или продукты в предоставленных данных не указаны.
Причина уязвимости
Причина уязвимости заключается в недостаточной санитизации (очистке) файлов при их загрузке через функцию резервного копирования и восстановления в HotelDruid.
Компонент не выполняет достаточной проверки типа, имени или содержимого загружаемых файлов, что нарушает границу доверия между пользователем и файловой системой. Это позволяет загрузить файл, который может быть исполнен или использован для атаки, если система обрабатывает его как доверенный.
Как работает атака
Атакующий с правами администратора HotelDruid может использовать функцию резервного копирования для загрузки файла с вредоносным содержимым.
Поскольку санитизация недостаточна, файл сохраняется в системе без должной проверки. Если приложение или окружение позволяет исполнить загруженный файл (например, через веб-сервер или скрипты), атакующий может получить выполнение кода в контексте приложения. Сложность атаки высока (AC:H), что указывает на необходимость точного подбора условий или обхода дополнительных проверок.
Условия успешной эксплуатации
Для успешной эксплуатации требуются следующие условия:
- Наличие учетной записи с высокими привилегиями (администратор HotelDruid).
- Доступ к функции резервного копирования и восстановления.
- Возможность загрузки файла, который будет обработан системой как исполняемый или вредоносный.
- Отсутствие дополнительных механизмов защиты (например, WAF, строгие правила файлового сервера), которые могли бы блокировать загрузку.
Возможный сценарий атаки
Администратор HotelDruid загружает через функцию резервного копирования файл с расширением, разрешающим выполнение (например,
.php или .sh), в каталог, доступный через веб-интерфейс.После загрузки атакующий обращается к файлу через URL, что приводит к выполнению вредоносного кода. В результате может произойти компрометация данных, изменение конфигурации или получение доступа к серверу. Сценарий требует точного знания структуры приложения и путей хранения файлов.
Есть ли публичный эксплойт
В доступных официальных источниках (NVD, Debian Security Tracker) отсутствуют сведения о публичных эксплоитах, PoC или подтвержденной эксплуатации в реальных атаках.
Отсутствие информации не означает, что эксплойт не существует, но подтвержденных данных о его доступности или использовании нет. Рекомендуется отслеживать обновления в Debian Security Tracker и NVD для получения актуальной информации.
Признаки эксплуатации
Специфичных IOC (индикаторов компрометации) для CVE-2023-34854 в предоставленных источниках не указано.
Общие неспецифичные точки контроля включают:
- Необычные файлы в каталогах резервных копий HotelDruid.
- Запросы к файлам с исполняемыми расширениями в директориях, где они не ожидаются.
- Аномальная активность в журналах веб-сервера или приложения HotelDruid при загрузке файлов.
- Изменения в файловой системе, связанные с созданием новых исполняемых файлов в каталогах приложения.
Как обнаружить атаку
Для обнаружения атаки рекомендуется использовать следующие методы:
- Мониторинг журналов HotelDruid и веб-сервера на предмет подозрительных загрузок файлов.
- Сканирование каталогов резервных копий на наличие файлов с исполняемыми расширениями или аномальным содержимым.
- Использование инструментов файлового мониторинга (например,
auditd) для отслеживания создания новых файлов в критических директориях.
- Проверка конфигурации HotelDruid на предмет ограничений типов загружаемых файлов.
Как проверить свою версию
Для проверки версии пакета
hoteldruid в Debian используйте следующие команды:
Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy hoteldruid
dpkg-query -W -f='${Package} ${Version}\n' hoteldruid
Замените
<имя-пакета> на hoteldruid при необходимости. Команды позволяют определить текущую версию пакета и статус установки.Исправление
Для устранения уязвимости необходимо обновить пакет
hoteldruid до исправленной версии.- Debian sid: обновите пакет до версии 3.0.6-1 или выше (текущая версия 3.0.8-1).
- Debian bookworm: исправление пока не назначено. Рекомендуется следить за обновлениями в Debian Security Tracker или рассмотреть переход на sid, если это допустимо в вашей среде.
Обновление выполняется стандартными средствами Debian:
Bash:
apt update
apt upgrade hoteldruid
Временные меры защиты
Пока исправление не доступно для bookworm, можно применить следующие временные меры:
- Ограничить доступ к функции резервного копирования HotelDruid только для доверенных администраторов.
- Настроить веб-сервер на запрет исполнения файлов в каталогах резервных копий.
- Использовать WAF или другие механизмы для фильтрации загружаемых файлов по типу и содержимому.
- Регулярно проверять каталоги резервных копий на наличие аномальных файлов.
Как проверить устранение уязвимости
После обновления пакета проверьте версию и статус исправления:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' hoteldruid
apt-cache policy hoteldruid
Убедитесь, что версия соответствует или превышает 3.0.6-1. Также проверьте, что функция резервного копирования работает корректно и не содержит аномальных файлов.
Вывод
CVE-2023-34854 представляет собой уязвимость средней критичности в HotelDruid, связанную с недостаточной санитизацией при загрузке файлов. В Debian пакет
hoteldruid в bookworm остается уязвимым, тогда как в sid проблема устранена. Рекомендуется обновить пакет до исправленной версии и применить временные меры защиты до выхода патча для стабильных релизов.Официальные источники
История обновлений статьи
- 15.09.2026 — Опубликована первая версия материала.
