ZimaOS is a fork of CasaOS, an operating system for Zima devices and x86-64 systems with UEFI. In version 1.5.0 and prior, due to insufficient validation or restriction of target URLs, an authenticated local user can craft requests that target internal IP addresses (e.g., 127.0.0.1, localhost, or private network ranges). This allows the attacker to interact with internal HTTP/HTTPS services that are not intended to be exposed externally or to local users. No known patch is publicly available.
ZimaOS versions 1.5.0 and prior contain an information disclosure vulnerability allowing authenticated local users to access internal HTTP/HTTPS services through insufficient URL validation. An attacker can craft requests targeting internal IP addresses and private network ranges to interact with unexposed services.
تحتوي ثغرة CVE-2025-64427 على مشكلة في التحقق من صحة عناوين URL في نظام ZimaOS تسمح للمستخدمين المحليين المصرحين بالوصول إلى الخدمات الداخلية المحمية. يمكن للمهاجم استغلال هذه الثغرة للوصول إلى عناوين IP الداخلية مثل 127.0.0.1 والشبكات الخاصة. لا توجد تصحيحات معروفة متاحة حالياً للجمهور.
إصدارات ZimaOS 1.5.0 وما قبلها تحتوي على ثغرة كشف معلومات تسمح للمستخدمين المحليين المصرحين بالوصول إلى خدمات HTTP/HTTPS الداخلية من خلال التحقق غير الكافي من عناوين URL. يمكن للمهاجم صياغة طلبات موجهة إلى عناوين IP الداخلية ونطاقات الشبكات الخاصة للتفاعل مع الخدمات غير المكشوفة.
Upgrade ZimaOS to a patched version when available. Implement network segmentation to restrict local user access to internal services. Apply firewall rules to block access to internal IP ranges from untrusted network interfaces. Monitor and audit local user activities for suspicious internal service requests.
قم بترقية ZimaOS إلى نسخة معدلة عند توفرها. قم بتطبيق تقسيم الشبكة لتقييد وصول المستخدمين المحليين إلى الخدمات الداخلية. طبق قواعد جدار الحماية لحظر الوصول إلى نطاقات IP الداخلية من واجهات الشبكة غير الموثوقة. راقب وتدقيق أنشطة المستخدمين المحليين للكشف عن طلبات الخدمات الداخلية المريبة.