
CVE-2025-13315
인증되지 않은 공격자가 API 인증을 우회하고, 로그에서 관리자 자격 증명을 유출하며, 전체 관리자 액세스 권한을 획득할 수 있습니다.
CVE-2025-13315는 Rapid7이 발견한 Twonky Server 8.5.2(Linux 및 Windows)의 중요한 액세스 제어 결함입니다.
공격자는 인증 확인을 우회하는 대체 라우팅 경로(/nmc/rpc/)를 통해 권한 있는 RPC 엔드포인트에 액세스할 수 있습니다. 이를 통해 관리자의 사용자 이름과 암호화된 비밀번호가 포함된 애플리케이션 로그 파일이 유출될 수 있습니다.
CVE-2025-13316(하드코딩된 Blowfish 암호화 키)와 결합하면 공격자는 자격 증명을 복호화하고 저장된 모든 미디어 파일을 포함하여 미디어 서버에 대한 전체 관리 제어권을 획득할 수 있습니다.
⚠️ 중요: 공급업체(Lynx Technology)는 현재 사용 가능한 패치가 없다고 밝혔습니다.
/rpc/ 엔드포인트만 보호했습니다./nmc/rpc/ 접두사는 여전히 log_getfile과 같은 중요 엔드포인트에 대한 인증되지 않은 액세스를 허용합니다.
GET /nmc/rpc/log_getfile HTTP/1.1
Host: target.twonkyserver.local
이 요청은 다음과 유사한 줄이 포함된 애플리케이션 로그를 반환합니다.
accessuser=admin
accesspwd=<encrypted_password>
그런 다음 하드코딩된 Blowfish 키를 사용하여 비밀번호를 복호화할 수 있습니다(CVE-2025-13316 참조).
공식 패치가 존재하지 않으므로 다음 긴급 조치를 따르십시오:
/nmc/rpc/log_getfile 차단/nmc/rpc/ 엔드포인트 차단vpatch-CVE-2025-13315에 대한 규칙이 이미 존재합니다.이 저장소는 교육 및 방어적 보안 목적으로만 제공됩니다.
보안 커뮤니티를 위해 ❤️로 제작되었습니다
안전하세요. 패치할 수 있는 것은 패치하고, 불가능한 것은 분할하세요.
| 속성 | 세부 정보 |
|---|
| CVE ID | CVE-2025-13315 |
| 심각도 | 심각 |
| CVSS v4.0 점수 | 9.3 |
| 벡터 | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H |
| 영향을 받는 제품 | Twonky Server 8.5.2 |
| 플랫폼 | Linux, Windows |
| 게시일 | 2025년 11월 19일 |
| 패치 상태 | ❌ 패치 없음 (공개 시점 기준 수정 계획 없음) |