PT-2024-34651 · Ampache · Ampache
Hacking-Notes
·
Publicado
2024-11-11
·
Atualizado
2024-11-14
·
CVE-2024-51487
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do Ampache anteriores à 7.0.1
Descrição
O Ampache é um aplicativo de streaming de áudio/vídeo e gerenciador de arquivos baseado na web. A implementação atual da análise de tokens não valida corretamente os tokens CSRF ao ativar ou desativar o catálogo. Essa falha permite que um invasor execute ataques CSRF, possibilitando que ele altere recursos do site que deveriam ser gerenciados apenas por administradores por meio de solicitações maliciosas.
Recomendações
Para versões anteriores à 7.0.1, atualize para a versão 7.0.1 para resolver o problema. Como solução temporária, considere restringir o acesso aos recursos de ativação e desativação do catálogo para minimizar o risco de exploração. Evite usar a implementação vulnerável de análise de tokens até que o problema seja resolvido.
Exploit
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ampache