CVE-2024-47062
Múltiplas Injeções de SQL e Vazamento de ORM no navidrome
- Publicado
- 20 de set. de 2024
- Atualizado
- 20 de set. de 2024
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 4 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 91,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Navidrome é um servidor e streamer de coleção de música de código aberto baseado na web. O Navidrome adiciona automaticamente parâmetros na URL a consultas SQL. Isso pode ser explorado para acessar informações adicionando parâmetros como `password=...` na URL (Vazamento de ORM). Além disso, os nomes dos parâmetros não são devidamente escapados, levando a Injeções de SQL. Por fim, o nome de usuário é usado em uma instrução `LIKE`, permitindo que pessoas façam login com `%` em vez do seu nome de usuário. Ao adicionar parâmetros à URL, eles são automaticamente incluídos em uma instrução SQL `LIKE` (dependendo do nome do parâmetro). Isso permite que atacantes potencialmente recuperem informações arbitrárias. Por exemplo, atacantes podem usar a seguinte solicitação para testar se algumas senhas criptografadas começam com `AAA`. Isso resulta em uma consulta SQL como `password LIKE 'AAA%'`, permitindo que atacantes façam brute-force de senhas lentamente. Ao adicionar parâmetros à URL, eles são automaticamente adicionados a uma consulta SQL. Os nomes dos parâmetros não são devidamente escapados. Esse comportamento pode ser usado para injetar código SQL arbitrário (Injeção de SQL). Essas vulnerabilidades podem ser usadas para vazar informações e despejar o conteúdo do banco de dados e foram corrigidas na versão de lançamento 0.53.0. Os usuários são aconselhados a atualizar. Não há soluções alternativas conhecidas para esta vulnerabilidade.
Fontes
1PoC do CVE-2024-47062
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.