
CVE-2025-13315
Un attaquant non authentifié peut contourner l'authentification de l'API, divulguer les identifiants administrateur depuis les journaux et obtenir un accès administrateur complet.
CVE-2025-13315 est une faille critique de contrôle d'accès dans Twonky Server 8.5.2 (Linux et Windows) découverte par Rapid7.
Un attaquant peut accéder à des points de terminaison RPC privilégiés via un chemin de routage alternatif (/nmc/rpc/) qui contourne les contrôles d'authentification. Cela permet de divulguer les fichiers journaux de l'application contenant le nom d'utilisateur de l'administrateur et le .
Combinée à CVE-2025-13316 (clés de chiffrement Blowfish codées en dur), les attaquants peuvent déchiffrer les identifiants et obtenir un contrôle administratif complet sur le serveur multimédia — y compris tous les fichiers multimédia stockés.
⚠️ Important : Le fournisseur (Lynx Technology) a déclaré qu'aucun correctif n'est actuellement disponible.
| Attribut | Détails |
|---|---|
| CVE ID | CVE-2025-13315 |
| Sévérité | Critique |
| Score CVSS v4.0 | 9.3 |
| Vecteur | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H |
| Produit affecté | Twonky Server 8.5.2 |
| Plateformes | Linux, Windows |
| Publié | 19 novembre 2025 |
| Statut du correctif | ❌ Non corrigé (Aucun correctif prévu à ce jour) |
/rpc/./nmc/rpc/ permet toujours un accès non authentifié à des points de terminaison sensibles comme log_getfile.
GET /nmc/rpc/log_getfile HTTP/1.1
Host: target.twonkyserver.local
Cette requête renvoie des journaux d'application contenant des lignes similaires à celles-ci :

accessuser=admin
accesspwd=<encrypted_password>
Le mot de passe peut ensuite être déchiffré à l'aide de la clé Blowfish codée en dur (voir CVE-2025-13316).
Puisqu'aucun correctif officiel n'existe, suivez ces mesures urgentes :
/nmc/rpc/log_getfile/nmc/rpc/ si possiblevpatch-CVE-2025-13315.Ce dépôt est destiné uniquement à des fins éducatives et de sécurité défensive.
Réalisé avec ❤️ pour la communauté de la sécurité
Restez en sécurité. Patchez ce que vous pouvez. Segmentez ce que vous ne pouvez pas.