Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Navidrome (CVE-2025-27112)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
24/02/2025
Última modificación:
27/02/2025

Descripción

Navidrome es un servidor y transmisor de música de código abierto basado en la web. A partir de la versión 0.52.0 y antes de la versión 0.54.5, en ciertos endpoints de la API de Subsonic, un fallo en el proceso de verificación de autenticación permite a un atacante especificar cualquier nombre de usuario arbitrario que no exista en el sistema, junto con un hash con sal de una contraseña vacía. En estas condiciones, Navidrome trata la solicitud como autenticada, otorgando acceso a varios endpoints de Subsonic sin requerir credenciales válidas. Un atacante puede usar cualquier nombre de usuario inexistente para eludir el sistema de autenticación y obtener acceso a varios datos de solo lectura en Navidrome, como listas de reproducción de usuarios. Sin embargo, cualquier intento de modificar los datos falla con un error de "permiso denegado" debido a permisos insuficientes, lo que limita el impacto a la visualización no autorizada de la información. La versión 0.54.5 contiene un parche para este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:navidrome:navidrome:*:*:*:*:*:go:*:* 0.52.0 (incluyendo) 0.54.5 (excluyendo)