Vulnerabilidad en Navidrome (CVE-2025-27112)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
24/02/2025
Última modificación:
27/02/2025
Descripción
Navidrome es un servidor y transmisor de música de código abierto basado en la web. A partir de la versión 0.52.0 y antes de la versión 0.54.5, en ciertos endpoints de la API de Subsonic, un fallo en el proceso de verificación de autenticación permite a un atacante especificar cualquier nombre de usuario arbitrario que no exista en el sistema, junto con un hash con sal de una contraseña vacía. En estas condiciones, Navidrome trata la solicitud como autenticada, otorgando acceso a varios endpoints de Subsonic sin requerir credenciales válidas. Un atacante puede usar cualquier nombre de usuario inexistente para eludir el sistema de autenticación y obtener acceso a varios datos de solo lectura en Navidrome, como listas de reproducción de usuarios. Sin embargo, cualquier intento de modificar los datos falla con un error de "permiso denegado" debido a permisos insuficientes, lo que limita el impacto a la visualización no autorizada de la información. La versión 0.54.5 contiene un parche para este problema.
Impacto
Puntuación base 4.0
6.90
Gravedad 4.0
MEDIA
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:navidrome:navidrome:*:*:*:*:*:go:*:* | 0.52.0 (incluyendo) | 0.54.5 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página