CVE-2024-47062
एकाधिक SQL इंजेक्शन और navidrome में ORM लीक
- प्रकाशित
- 20 सित॰ 2024
- अद्यतन
- 20 सित॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 91.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Navidrome एक ओपन सोर्स वेब-आधारित संगीत संग्रह सर्वर और स्ट्रीमर है। Navidrome स्वचालित रूप से URL में पैरामीटर को SQL क्वेरी में जोड़ता है। URL में `password=...` जैसे पैरामीटर जोड़कर इसका दुरुपयोग करके जानकारी तक पहुँचा जा सकता है (ORM Leak)। इसके अलावा, पैरामीटर के नाम ठीक से escape नहीं किए जाते हैं, जिससे SQL Injection हो सकती है। अंत में, उपयोगकर्ता नाम का उपयोग `LIKE` स्टेटमेंट में किया जाता है, जिससे लोग अपने उपयोगकर्ता नाम के बजाय `%` के साथ लॉगिन कर सकते हैं। URL में पैरामीटर जोड़ते समय, वे स्वचालित रूप से एक SQL `LIKE` स्टेटमेंट में शामिल हो जाते हैं (पैरामीटर के नाम के आधार पर)। यह हमलावरों को संभावित रूप से मनमानी जानकारी प्राप्त करने की अनुमति देता है। उदाहरण के लिए, हमलावर यह जाँचने के लिए निम्नलिखित अनुरोध का उपयोग कर सकते हैं कि क्या कुछ एन्क्रिप्टेड पासवर्ड `AAA` से शुरू होते हैं। इसके परिणामस्वरूप `password LIKE 'AAA%'` जैसी SQL क्वेरी बनती है, जिससे हमलावर धीरे-धीरे पासवर्ड brute-force कर सकते हैं। URL में पैरामीटर जोड़ते समय, वे स्वचालित रूप से एक SQL क्वेरी में जोड़ दिए जाते हैं। पैरामीटर के नाम ठीक से escape नहीं किए जाते हैं। इस व्यवहार का उपयोग मनमाना SQL कोड इंजेक्ट करने के लिए किया जा सकता है (SQL Injection)। इन कमजोरियों का उपयोग जानकारी लीक करने और डेटाबेस की सामग्री को dump करने के लिए किया जा सकता है, और इन्हें रिलीज़ संस्करण 0.53.0 में संबोधित किया गया है। उपयोगकर्ताओं को अपग्रेड करने की सलाह दी जाती है। इस कमजोरी के लिए कोई ज्ञात workaround नहीं हैं।
स्रोत
1CVE-2024-47062 PoC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।