
CVE-2025-13315
Un attaccante non autenticato può bypassare l'autenticazione dell'API, estrarre le credenziali dell'amministratore dai log e ottenere accesso completo come amministratore.
CVE-2025-13315 è una vulnerabilità critica di controllo degli accessi in Twonky Server 8.5.2 (Linux e Windows) scoperta da Rapid7.
Un attaccante può accedere a endpoint RPC privilegiati tramite un percorso di routing alternativo (/nmc/rpc/) che bypassa i controlli di autenticazione. Ciò consente di estrarre i file di log dell'applicazione contenenti il nome utente dell'amministratore e la password crittografata.
In combinazione con CVE-2025-13316 (chiavi di crittografia Blowfish hardcoded), gli attaccanti possono decifrare le credenziali e ottenere il pieno controllo amministrativo sul server multimediale, inclusi tutti i file multimediali memorizzati.
⚠️ Importante: Il fornitore (Lynx Technology) ha dichiarato che al momento non è disponibile alcuna patch.
| Attributo | Dettagli |
|---|---|
| CVE ID | CVE-2025-13315 |
| Gravità | Critico |
| Punteggio CVSS v4.0 | 9.3 |
| Vettore | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H |
| Prodotto interessato | Twonky Server 8.5.2 |
| Piattaforme | Linux, Windows |
| Pubblicato | 19 novembre 2025 |
| Stato della patch | ❌ Non corretta (Nessuna correzione pianificata al momento della divulgazione) |
/rpc/./nmc/rpc/ consente ancora l'accesso non autenticato a endpoint sensibili come log_getfile.
GET /nmc/rpc/log_getfile HTTP/1.1
Host: target.twonkyserver.local
Questa richiesta restituisce log dell'applicazione che contengono righe simili a:
accessuser=admin
accesspwd=<encrypted_password>
La password può quindi essere decifrata utilizzando la chiave Blowfish hardcoded (vedi CVE-2025-13316).
Poiché non esiste una patch ufficiale, segui questi passaggi urgenti:
/nmc/rpc/log_getfile/nmc/rpc/ se possibilevpatch-CVE-2025-13315.Questo repository è solo a scopo educativo e difensivo di sicurezza.
Realizzato con ❤️ per la community della sicurezza
State al sicuro. Applicate le patch dove potete. Segmentate dove non potete.