
POC para CVE-2023-39024 y CVE-2023-39025 (Harman Media Suite)
POC para CVE-2023-39024 y CVE-2023-39025 (Harman Media Suite)
Aplicación afectada: Harman Media Suite
Versiones afectadas: 4.2.0 y anteriores
Descripción: Harman Media Suite (versiones 4.2.0 e inferiores) es vulnerable a Server Side Request Forgery (SSRF) [CVE-2023-39025] y posible divulgación de archivos locales (LFD) [CVE-2023-39024]. Esto permite que un usuario no autenticado pueda potencialmente descargar adjuntos y grabaciones almacenadas en la aplicación Media Suite si el acceso anónimo al Portal de Usuario está habilitado.
Requisitos: La opción "Deshabilitar permiso de visualización del Portal de Usuario para usuario anónimo" debe estar deshabilitada. Activada por defecto, esta configuración permite la visualización anónima del portal de usuario, lo que a su vez permite la extracción de contenido descargable si está deshabilitada.
Remediación: Actualice a Harmon Media Suite V4.2.2 o superior y habilite "Deshabilitar permiso de visualización del Portal de Usuario para usuario anónimo" dentro de Configuración > Ajustes del Portal en el panel de administración.
Divulgación pública: https://mediasuite.harman.com/channel-store