PT-2024-26399 · Unknown · Audiobookshelf

Thegebirge

·

Publicado

2024-05-27

·

Atualizado

2025-07-10

·

CVE-2024-35236

CVSS v3.1

4.8

Média

VetorAV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do Audiobookshelf anteriores à 2.10.0
Descrição
O Audiobookshelf é um servidor autohospedado de audiolivros e podcasts. Abrir um e-book contendo scripts maliciosos pode levar à execução de código no contexto de navegação. Se um usuário com privilégios elevados, como capacidade de upload ou criação de bibliotecas, for atacado, isso pode resultar em execução remota de código (RCE) no pior dos casos. Esta vulnerabilidade não se limita a um sistema operacional específico, pois a gravação arbitrária de arquivos é suficientemente poderosa para potencialmente levar à RCE em várias plataformas, incluindo o Linux.
Recomendações
Para versões anteriores à 2.10.0, atualize para a versão 2.10.0 para resolver o problema. Como solução temporária, considere restringir os privilégios dos usuários, especialmente aqueles relacionados ao upload e à criação de bibliotecas, para minimizar o risco de exploração. Além disso, evite abrir e-books de fontes não confiáveis para reduzir o risco de execução de código.

Exploit

Correção

RCE

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-35236
GHSA-7J99-76CJ-Q9PG

Produtos afetados

Audiobookshelf