PT-2024-25010 · Navidrome · Navidrome
Viliald
·
Publicado
2024-05-01
·
Atualizado
2024-09-20
·
CVE-2024-32963
CVSS v3.1
4.2
Média
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Versões do Navidrome anteriores à 0.52.0
Descrição
O Navidrome é um servidor e reprodutor de música de código aberto baseado na web. A vulnerabilidade consiste na manipulação de parâmetros, permitindo que um invasor altere os valores dos parâmetros nas solicitações HTTP, o que lhe permite se passar por outro usuário. Isso pode ser feito alterando os valores dos parâmetros no corpo da solicitação, e o invasor precisa ser capaz de interceptar o tráfego HTTP para realizar esse ataque. Todos os usuários conhecidos são afetados, e um invasor pode obter o
ownerId a partir das informações de playlists compartilhadas, o que significa que todos os usuários que compartilharam uma playlist também são afetados, pois podem ter sua identidade usurpada.Recomendações
Para versões do Navidrome anteriores à 0.52.0, atualize para a versão 0.52.0 para resolver o problema. Como solução alternativa temporária, considere restringir o acesso a listas de reprodução compartilhadas e limitar a capacidade de interceptar o tráfego HTTP. Evite usar informações de listas de reprodução compartilhadas para minimizar o risco de exploração. Não há soluções alternativas conhecidas para esta vulnerabilidade além da atualização para a versão corrigida.
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Navidrome