
CVE-2025-13315
Неаутентифицированный злоумышленник может обойти аутентификацию API, получить учётные данные администратора из журналов и получить полный доступ администратора.
CVE-2025-13315 — это критическая ошибка контроля доступа в Twonky Server 8.5.2 (Linux и Windows), обнаруженная компанией Rapid7.
Злоумышленник может получить доступ к привилегированным RPC-конечным точкам через альтернативный маршрут (/nmc/rpc/), который обходит проверки аутентификации. Это позволяет извлечь файлы журналов приложения, содержащие имя пользователя администратора и зашифрованный пароль.
В сочетании с CVE-2025-13316 (жёстко закодированные ключи шифрования Blowfish) злоумышленники могут расшифровать учётные данные и получить полный административный контроль над медиасервером — включая все хранящиеся медиафайлы.
⚠️ Важно: Вендор (Lynx Technology) заявил, что в настоящее время исправление отсутствует.
/rpc/./nmc/rpc/ по-прежнему разрешает неаутентифицированный доступ к чувствительным конечным точкам, таким как log_getfile.
GET /nmc/rpc/log_getfile HTTP/1.1
Host: target.twonkyserver.local
Этот запрос возвращает журналы приложения, содержащие строки, похожие на:
accessuser=admin
accesspwd=<encrypted_password>
Затем пароль может быть расшифрован с использованием жёстко закодированного ключа Blowfish (см. CVE-2025-13316).
Поскольку официального исправления не существует, выполните следующие срочные шаги:
/nmc/rpc/log_getfile/nmc/rpc/ если возможноvpatch-CVE-2025-13315.Этот репозиторий предназначен только для образовательных целей и целей защиты безопасности.
Сделано с ❤️ для сообщества безопасности
Будьте в безопасности. Патчите то, что можете. Сегментируйте то, что не можете.
| Атрибут | Детали |
|---|
| CVE ID | CVE-2025-13315 |
| Серьёзность | Critical |
| Оценка CVSS v4.0 | 9.3 |
| Вектор | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H |
| Затронутый продукт | Twonky Server 8.5.2 |
| Платформы | Linux, Windows |
| Опубликовано | November 19, 2025 |
| Статус исправления | ❌ Не исправлено (исправление не запланировано на момент раскрытия) |