Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Navidrome (CVE-2025-48949)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
30/05/2025
Última modificación:
02/06/2025

Descripción

Navidrome es un servidor y transmisor de música de código abierto basado en la web. Las versiones 0.55.0 a 0.55.2 presentan una vulnerabilidad debido a una validación de entrada incorrecta en el parámetro `role` dentro del endpoint de la API `/api/artist`. Los atacantes pueden explotar esta vulnerabilidad para inyectar consultas SQL arbitrarias, lo que podría obtener acceso no autorizado a la base de datos del backend y comprometer información confidencial del usuario. La versión 0.56.0 incluye un parche para solucionar este problema.