Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Ampache (CVE-2024-47828)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
09/10/2024
Última modificación:
17/10/2024

Descripción

Ampache es una aplicación de transmisión de audio y video basada en la Web y un administrador de archivos. Se puede realizar un ataque CSRF para eliminar objetos (listas de reproducción, listas inteligentes, etc.). Cross-Site Request Forgery (CSRF) es un ataque que obliga a los usuarios autenticados a enviar una solicitud a una aplicación Web en la que están autenticados actualmente. Esta vulnerabilidad se puede explotar mediante la creación de un script malicioso con una ID de lista de reproducción arbitraria que pertenece a otro usuario. Cuando el usuario envía la solicitud, se eliminará su lista de reproducción. Cualquier usuario con sesiones activas que sea engañado para enviar una solicitud maliciosa se verá afectado, ya que sus listas de reproducción u otros objetos podrían eliminarse sin su consentimiento.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ampache:ampache:*:*:*:*:*:*:*:* 6.6.0 (incluyendo)


Referencias a soluciones, herramientas e información