
PoC para CVE-2023-39024 e CVE-2023-39025 (Harman Media Suite)
POC para CVE-2023-39024 e CVE-2023-39025 (Harman Media Suite)
Aplicação Afetada: Harman Media Suite
Versões Afetadas: 4.2.0 e anteriores
Descrição: O Harman Media Suite (versões 4.2.0 e inferiores) é vulnerável a Server Side Request Forgery (SSRF) [CVE-2023-39025] e possível Local File Disclosure (LFD) [CVE-2023-39024]. Isso permite que um utilizador não autenticado potencialmente baixe anexos e gravações armazenados na aplicação Media Suite se o acesso anónimo ao Portal do Utilizador estiver ativado.
Requisitos: A opção "Desativar permissão de visualização do Portal do Utilizador para utilizador anónimo" deve estar desativada. Ativada por predefinição, esta definição permite a visualização anónima do portal do utilizador, o que, por sua vez, permite a recolha de conteúdo descarregável se estiver desativada.
Remediação: Atualize para o Harmon Media Suite V4.2.2 ou superior e ative "Desativar permissão de visualização do Portal do Utilizador para utilizador anónimo" em Configuration > Portal Settings no painel de administração.
Divulgação pública: https://mediasuite.harman.com/channel-store