CVE-2024-47062
Mehrere SQL-Injection- und ORM-Leak-Schwachstellen in Navidrome
- Veröffentlicht
- 20.09.2024
- Aktualisiert
- 20.09.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 04.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 91,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Navidrome ist ein Open-Source-Webserver und Streaming-Dienst für Musiksammlungen. Navidrome fügt automatisch Parameter in der URL zu SQL-Abfragen hinzu. Dies kann ausgenutzt werden, um auf Informationen zuzugreifen, indem Parameter wie `password=...` in die URL eingefügt werden (ORM-Leak). Darüber hinaus werden die Namen der Parameter nicht ordnungsgemäß maskiert, was zu SQL-Injections führt. Schließlich wird der Benutzername in einer `LIKE`-Anweisung verwendet, sodass sich Personen mit `%` anstelle ihres Benutzernamens anmelden können. Beim Hinzufügen von Parametern zur URL werden diese automatisch in eine SQL-`LIKE`-Anweisung aufgenommen (abhängig vom Namen des Parameters). Dies ermöglicht Angreifern, potenziell beliebige Informationen abzurufen. Beispielsweise können Angreifer die folgende Anfrage verwenden, um zu testen, ob einige verschlüsselte Passwörter mit `AAA` beginnen. Dies führt zu einer SQL-Abfrage wie `password LIKE 'AAA%'`, wodurch Angreifer Passwörter langsam per Brute-Force ermitteln können. Beim Hinzufügen von Parametern zur URL werden diese automatisch zu einer SQL-Abfrage hinzugefügt. Die Namen der Parameter werden nicht ordnungsgemäß maskiert. Dieses Verhalten kann genutzt werden, um beliebigen SQL-Code einzuschleusen (SQL-Injection). Diese Schwachstellen können genutzt werden, um Informationen preiszugeben und den Inhalt der Datenbank auszulesen, und wurden in der Release-Version 0.53.0 behoben. Benutzern wird empfohlen, ein Upgrade durchzuführen. Es sind keine bekannten Workarounds für diese Schwachstelle vorhanden.
Quellen
1CVE-2024-47062 PoC
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.