
CVE-2025-13315
Ein nicht authentifizierter Angreifer kann die API-Authentifizierung umgehen, Admin-Anmeldedaten aus Logs extrahieren und vollen Administratorzugriff erlangen.
CVE-2025-13315 ist ein kritischer Zugriffskontrollfehler im Twonky Server 8.5.2 (Linux & Windows), der von Rapid7 entdeckt wurde.
Ein Angreifer kann über einen alternativen Routing-Pfad (/nmc/rpc/) auf privilegierte RPC-Endpunkte zugreifen, der die Authentifizierungsprüfungen umgeht. Dies ermöglicht das Auslesen von Anwendungslogdateien, die den Benutzernamen und das verschlüsselte Passwort des Administrators enthalten.
In Kombination mit CVE-2025-13316 (hartcodierte Blowfish-Verschlüsselungsschlüssel) können Angreifer die Anmeldedaten entschlüsseln und die vollständige administrative Kontrolle über den Medienserver erlangen – einschließlich aller gespeicherten Mediendateien.
⚠️ Wichtig: Der Hersteller (Lynx Technology) hat mitgeteilt, dass derzeit kein Patch verfügbar ist.
/rpc/./nmc/rpc/ erlaubt weiterhin nicht authentifizierten Zugriff auf sensible Endpunkte wie log_getfile.
GET /nmc/rpc/log_getfile HTTP/1.1
Host: target.twonkyserver.local
Diese Anfrage gibt Anwendungslogs zurück, die Zeilen ähnlich der folgenden enthalten:
accessuser=admin
accesspwd=<encrypted_password>
Das Passwort kann anschließend mit dem hartcodierten Blowfish-Schlüssel entschlüsselt werden (siehe CVE-2025-13316).
Da kein offizieller Patch existiert, befolgen Sie diese dringenden Schritte:
/nmc/rpc/log_getfile/nmc/rpc/vpatch-CVE-2025-13315.Dieses Repository dient ausschließlich Bildungs- und Verteidigungszwecken.
Mit ❤️ für die Sicherheits-Community gemacht
Bleiben Sie sicher. Patchen Sie, was Sie können. Segmentieren Sie, was Sie nicht patchen können.
| Attribut | Details |
|---|
| CVE-ID | CVE-2025-13315 |
| Schweregrad | Kritisch |
| CVSS v4.0 Score | 9.3 |
| Vektor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H |
| Betroffenes Produkt | Twonky Server 8.5.2 |
| Plattformen | Linux, Windows |
| Veröffentlicht | 19. November 2025 |
| Patch-Status | ❌ Nicht gepatcht (Kein Fix zum Zeitpunkt der Veröffentlichung geplant) |