Vulnerabilidad en la API subsónica en Ampache (CVE-2021-21399)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
13/04/2021
Última modificación:
21/10/2022
Descripción
Ampache es una aplicación de transmisión de audio y video basada en la web y un administrador de archivos. Las versiones anteriores a 4.4.1 permiten el acceso no autenticado a Ampache usando la API subsonic. Para realizar el ataque con éxito, debe utilizar un nombre de usuario que no forme parte del sitio para omitir las comprobaciones de autenticación. Para obtener más detalles y una guía de solución alternativa, consulte el aviso de seguridad de GitHub al que se hace referencia
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:ampache:ampache:*:*:*:*:*:*:*:* | 4.4.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página