Vulnerabilidad en Serviio Media Server (CVE-2025-34101)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
10/07/2025
Última modificación:
15/07/2025
Descripción
Existe una vulnerabilidad de inyección de comandos no autenticados en Serviio Media Server, versiones 1.4 a 1.8, en Windows, en el endpoint de la API /rest/action expuesto por el componente de consola (puerto predeterminado 23423). El método checkStreamUrl acepta un parámetro VIDEO que se pasa sin depurar a una llamada a cmd.exe, lo que permite la ejecución arbitraria de comandos con los privilegios del servidor web. No se requiere autenticación para explotar este problema, ya que la API REST está expuesta por defecto y carece de controles de acceso.
Impacto
Puntuación base 4.0
9.30
Gravedad 4.0
CRÍTICA
Referencias a soluciones, herramientas e información
- https://fortiguard.fortinet.com/encyclopedia/ips/44042
- https://packetstorm.news/files/id/142387
- https://raw.githubusercontent.com/rapid7/metasploit-framework/master/modules/exploits/windows/http/serviio_checkstreamurl_cmd_exec.rb
- https://vulncheck.com/advisories/serviio-media-server-unauthenticated-command-injection
- https://www.exploit-db.com/exploits/42023
- https://www.zeroscience.mk/en/vulnerabilities/ZSL-2017-5408.php