Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la API subsónica en Ampache (CVE-2021-21399)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
13/04/2021
Última modificación:
21/10/2022

Descripción

Ampache es una aplicación de transmisión de audio y video basada en la web y un administrador de archivos. Las versiones anteriores a 4.4.1 permiten el acceso no autenticado a Ampache usando la API subsonic. Para realizar el ataque con éxito, debe utilizar un nombre de usuario que no forme parte del sitio para omitir las comprobaciones de autenticación. Para obtener más detalles y una guía de solución alternativa, consulte el aviso de seguridad de GitHub al que se hace referencia

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ampache:ampache:*:*:*:*:*:*:*:* 4.4.1 (excluyendo)


Referencias a soluciones, herramientas e información