
POC per CVE-2023-39024 e CVE-2023-39025 (Harman Media Suite)
POC per CVE-2023-39024 e CVE-2023-39025 (Harman Media Suite)
Applicazione affetta: Harman Media Suite
Versioni affette: 4.2.0 e precedenti
Descrizione: Harman Media Suite (versioni 4.2.0 e inferiori) è vulnerabile a Server Side Request Forgery (SSRF) [CVE-2023-39025] e possibile divulgazione di file locali (LFD) [CVE-2023-39024]. Ciò consente a un utente non autenticato di scaricare potenzialmente allegati e registrazioni memorizzati all'interno dell'applicazione Media Suite se l'accesso anonimo al Portale Utente è abilitato.
Requisiti: L'impostazione "Disabilita il permesso di visualizzazione del Portale Utente per l'utente anonimo" deve essere disabilitata. Abilitata per impostazione predefinita, questa impostazione consente la visualizzazione anonima del portale utente che a sua volta consente lo scraping di contenuti scaricabili se disabilitata.
Rimedio: Aggiornare a Harmon Media Suite V4.2.2 o superiore e abilitare "Disabilita il permesso di visualizzazione del Portale Utente per l'utente anonimo" all'interno di Configurazione > Impostazioni del Portale nel pannello di amministrazione.
Divulgazione pubblica: https://mediasuite.harman.com/channel-store