Vulnerabilidad en Navidrome (CVE-2025-48948)
Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
30/05/2025
Última modificación:
02/06/2025
Descripción
Navidrome es un servidor y transmisor de música de código abierto basado en la web. Una falla de verificación de permisos en versiones anteriores a la 0.56.0 permite a cualquier usuario autenticado eludir las comprobaciones de autorización y realizar operaciones de configuración de transcodificación exclusivas del administrador, como crear, modificar y eliminar ajustes de transcodificación. En el modelo de amenaza donde se confía en los administradores, pero no en los usuarios, esta vulnerabilidad representa un riesgo de seguridad significativo cuando la transcodificación está habilitada. La versión 0.56.0 corrige el problema.