CVE-2024-47062
严重已发布
多个SQL注入与ORM信息泄露漏洞于navidrome中
- 已发布
- 2024年9月20日
- 已更新
- 2024年9月20日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月4日
初级CVSS
9.4/ 10严重
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X4.5%
低 · 未来 30 天
- 百分位
- 91.0%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Navidrome 是一个基于 Web 的开源音乐收藏服务器和流媒体服务器。Navidrome 会自动将 URL 中的参数添加到 SQL 查询中。攻击者可利用此漏洞,通过在 URL 中添加诸如 `password=...` 之类的参数来访问信息(ORM 泄漏)。此外,参数名称未正确转义,导致 SQL 注入。最后,用户名被用于 `LIKE` 语句中,允许用户使用 `%` 代替其用户名进行登录。当向 URL 添加参数时,这些参数会被自动包含在 SQL `LIKE` 语句中(具体取决于参数名称)。这使得攻击者有可能检索任意信息。例如,攻击者可以使用以下请求来测试某些加密密码是否以 `AAA` 开头。这会产生类似 `password LIKE 'AAA%'` 的 SQL 查询,从而使攻击者能够缓慢地暴力破解密码。当向 URL 添加参数时,这些参数会被自动添加到 SQL 查询中。参数名称未正确转义。此行为可被利用来注入任意 SQL 代码(SQL 注入)。这些漏洞可被用于泄露信息并转储数据库内容,并已在 0.53.0 版本中得到修复。建议用户升级。目前没有已知的针对此漏洞的变通方案。
来源
1CVE-2024-47062 PoC
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。