Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Serviio Media Server (CVE-2025-34101)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
10/07/2025
Última modificación:
15/07/2025

Descripción

Existe una vulnerabilidad de inyección de comandos no autenticados en Serviio Media Server, versiones 1.4 a 1.8, en Windows, en el endpoint de la API /rest/action expuesto por el componente de consola (puerto predeterminado 23423). El método checkStreamUrl acepta un parámetro VIDEO que se pasa sin depurar a una llamada a cmd.exe, lo que permite la ejecución arbitraria de comandos con los privilegios del servidor web. No se requiere autenticación para explotar este problema, ya que la API REST está expuesta por defecto y carece de controles de acceso.