
POC pour CVE-2023-39024 et CVE-2023-39025 (Harman Media Suite)
POC pour CVE-2023-39024 et CVE-2023-39025 (Harman Media Suite)
Application concernée : Harman Media Suite
Versions concernées : 4.2.0 et inférieures
Description : Harman Media Suite (versions 4.2.0 et inférieures) est vulnérable à une Server Side Request Forgery (SSRF) [CVE-2023-39025] et à une éventuelle Local File Disclosure (LFD) [CVE-2023-39024]. Cela permet à un utilisateur non authentifié de potentiellement télécharger des pièces jointes et des enregistrements stockés dans l'application Media Suite si l'accès anonyme au portail utilisateur est activé.
Exigences : 'Disable view permission of User Portal for anonymous user' doit être désactivé. Activé par défaut, ce paramètre permet la visualisation anonyme du portail utilisateur, ce qui permet à son tour le scraping du contenu téléchargeable s'il est désactivé.
Remédiation : Mettez à niveau vers Harmon Media Suite V4.2.2 ou supérieur et activez 'Disable view permission of User Portal for anonymous user' dans Configuration > Portal Settings dans le panneau d'administration.
Divulgation publique : https://mediasuite.harman.com/channel-store