CVE-2024-47062
다중 SQL 인젝션 및 navidrome의 ORM 누출
- 게시됨
- 2024. 9. 20.
- 업데이트됨
- 2024. 9. 20.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 4.
기본 CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X낮음 · 다음 30일
- 백분위수
- 91.0%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Navidrome은 오픈소스 웹 기반 음악 컬렉션 서버이자 스트리머입니다. Navidrome은 URL의 매개변수를 SQL 쿼리에 자동으로 추가합니다. 이는 URL에 `password=...`와 같은 매개변수를 추가하여 정보에 접근하는 데 악용될 수 있습니다(ORM 누출). 또한 매개변수 이름이 제대로 이스케이프되지 않아 SQL 인젝션이 발생할 수 있습니다. 마지막으로, 사용자 이름이 `LIKE` 문에서 사용되어 사용자가 자신의 사용자 이름 대신 `%`로 로그인할 수 있게 됩니다. URL에 매개변수를 추가하면 해당 매개변수는 (매개변수 이름에 따라) SQL `LIKE` 문에 자동으로 포함됩니다. 이로 인해 공격자가 임의의 정보를 검색할 가능성이 있습니다. 예를 들어, 공격자는 다음 요청을 사용하여 일부 암호화된 비밀번호가 `AAA`로 시작하는지 테스트할 수 있습니다. 이는 `password LIKE 'AAA%'`와 같은 SQL 쿼리를 생성하여 공격자가 비밀번호를 천천히 무차별 대입(brute-force)할 수 있게 합니다. URL에 매개변수를 추가하면 해당 매개변수가 SQL 쿼리에 자동으로 추가됩니다. 매개변수 이름이 제대로 이스케이프되지 않습니다. 이 동작은 임의의 SQL 코드를 주입하는 데 사용될 수 있습니다(SQL 인젝션). 이러한 취약점은 정보를 누출하고 데이터베이스의 내용을 덤프하는 데 사용될 수 있으며, 릴리스 버전 0.53.0에서 해결되었습니다. 사용자는 업그레이드할 것을 권장합니다. 이 취약점에 대한 알려진 해결 방법은 없습니다.
소스
1CVE-2024-47062 PoC
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.