PT-2024-25010 · Navidrome · Navidrome

Viliald

·

Publicado

2024-05-01

·

Atualizado

2024-09-20

·

CVE-2024-32963

CVSS v3.1

4.2

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do Navidrome anteriores à 0.52.0
Descrição
O Navidrome é um servidor e reprodutor de música de código aberto baseado na web. A vulnerabilidade consiste na manipulação de parâmetros, permitindo que um invasor altere os valores dos parâmetros nas solicitações HTTP, o que lhe permite se passar por outro usuário. Isso pode ser feito alterando os valores dos parâmetros no corpo da solicitação, e o invasor precisa ser capaz de interceptar o tráfego HTTP para realizar esse ataque. Todos os usuários conhecidos são afetados, e um invasor pode obter o ownerId a partir das informações de playlists compartilhadas, o que significa que todos os usuários que compartilharam uma playlist também são afetados, pois podem ter sua identidade usurpada.
Recomendações
Para versões do Navidrome anteriores à 0.52.0, atualize para a versão 0.52.0 para resolver o problema. Como solução alternativa temporária, considere restringir o acesso a listas de reprodução compartilhadas e limitar a capacidade de interceptar o tráfego HTTP. Evite usar informações de listas de reprodução compartilhadas para minimizar o risco de exploração. Não há soluções alternativas conhecidas para esta vulnerabilidade além da atualização para a versão corrigida.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-32963
GHSA-4JRX-5W4H-3GPM
GO-2024-2803

Produtos afetados

Navidrome