CVE-2024-47062
Injections SQL multiples et fuite ORM dans navidrome
- Publié
- 20 sept. 2024
- Mise à jour
- 20 sept. 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 4 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 91,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Navidrome est un serveur et lecteur de collection musicale open source basé sur le web. Navidrome ajoute automatiquement les paramètres de l'URL aux requêtes SQL. Cela peut être exploité pour accéder à des informations en ajoutant des paramètres comme `password=...` dans l'URL (fuite ORM). De plus, les noms des paramètres ne sont pas correctement échappés, ce qui conduit à des injections SQL. Enfin, le nom d'utilisateur est utilisé dans une instruction `LIKE`, permettant aux personnes de se connecter avec `%` au lieu de leur nom d'utilisateur. Lors de l'ajout de paramètres à l'URL, ils sont automatiquement inclus dans une instruction SQL `LIKE` (selon le nom du paramètre). Cela permet aux attaquants de potentiellement récupérer des informations arbitraires. Par exemple, les attaquants peuvent utiliser la requête suivante pour tester si certains mots de passe chiffrés commencent par `AAA`. Cela aboutit à une requête SQL du type `password LIKE 'AAA%'`, permettant aux attaquants de forcer lentement les mots de passe par force brute. Lors de l'ajout de paramètres à l'URL, ils sont automatiquement ajoutés à une requête SQL. Les noms des paramètres ne sont pas correctement échappés. Ce comportement peut être utilisé pour injecter du code SQL arbitraire (injection SQL). Ces vulnérabilités peuvent être utilisées pour divulguer des informations et extraire le contenu de la base de données et ont été corrigées dans la version 0.53.0. Il est conseillé aux utilisateurs de mettre à niveau. Il n'existe aucune solution de contournement connue pour cette vulnérabilité.
Sources
1CVE-2024-47062 PoC
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.