PT-2024-34649 · Ampache · Ampache

Hacking-Notes

·

Publicado

2024-11-11

·

Atualizado

2024-11-14

·

CVE-2024-51485

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Ampache anteriores à 7.0.1
Descrição
O Ampache é um aplicativo de streaming de áudio/vídeo e gerenciador de arquivos baseado na web. A implementação atual da análise de tokens não valida corretamente os tokens CSRF ao ativar ou desativar plug-ins. Essa falha permite que um invasor execute ataques CSRF, possibilitando que ele altere recursos do site que deveriam ser gerenciados apenas por administradores por meio de solicitações maliciosas.
Recomendações
Para versões anteriores à 7.0.1, atualize para a versão 7.0.1 para resolver o problema. Como solução temporária, considere restringir o acesso aos recursos de ativação e desativação de plug-ins para minimizar o risco de exploração. Evite usar o mecanismo vulnerável de análise de tokens até que o problema seja resolvido.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-51485
GHSA-XVFJ-W962-HQCX

Produtos afetados

Ampache