CVE-2024-47062
ثغرات حقن SQL متعددة وتسريب ORM في navidrome
- تم النشر
- 20/09/2024
- محدث
- 20/09/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 04/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 91.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Navidrome هو خادم وب مفتوح المصدر لتجميع الموسيقى وبثها. يقوم Navidrome تلقائيًا بإضافة المعاملات في عنوان URL إلى استعلامات SQL. يمكن استغلال هذا للوصول إلى المعلومات عن طريق إضافة معاملات مثل `password=...` في عنوان URL (تسريب ORM). علاوة على ذلك، لا يتم ترميز أسماء المعاملات بشكل صحيح، مما يؤدي إلى حقن SQL. أخيرًا، يتم استخدام اسم المستخدم في عبارة `LIKE`، مما يسمح للأشخاص بتسجيل الدخول باستخدام `%` بدلاً من اسم المستخدم الخاص بهم. عند إضافة معاملات إلى عنوان URL، يتم تضمينها تلقائيًا في عبارة SQL `LIKE` (اعتمادًا على اسم المعامل). وهذا يسمح للمهاجمين باسترجاع معلومات عشوائية محتملة. على سبيل المثال، يمكن للمهاجمين استخدام الطلب التالي لاختبار ما إذا كانت بعض كلمات المرور المشفرة تبدأ بـ `AAA`. وينتج عن هذا استعلام SQL مثل `password LIKE 'AAA%'`، مما يسمح للمهاجمين بتخمين كلمات المرور ببطء بالقوة الغاشمة. عند إضافة معاملات إلى عنوان URL، يتم إضافتها تلقائيًا إلى استعلام SQL. لا يتم ترميز أسماء المعاملات بشكل صحيح. يمكن استخدام هذا السلوك لحقن كود SQL عشوائي (حقن SQL). يمكن استخدام هذه الثغرات لتسريب المعلومات وتفريغ محتويات قاعدة البيانات وقد تمت معالجتها في إصدار الإصدار 0.53.0. يُنصح المستخدمون بالترقية. لا توجد حلول بديلة معروفة لهذه الثغرة.
المصادر
1CVE-2024-47062 PoC
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.