Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SPON IP Network Broadcast System de SPON Communications (CVE-2024-13982)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
27/08/2025
Última modificación:
20/11/2025

Descripción

SPON IP Network Broadcast System, una plataforma de transmisión de audio digital desarrollada por SPON Communications, contiene una vulnerabilidad de lectura arbitraria de archivos en el endpoint rj_get_token.php. La falla surge de una insuficiente validación de entrada en el parámetro jsondata[url], lo que permite a los atacantes realizar salto de directorio y acceder a archivos sensibles en el servidor. Un atacante remoto no autenticado puede explotar esta vulnerabilidad enviando una solicitud POST manipulada para leer archivos arbitrarios, exponiendo potencialmente la configuración del sistema, credenciales o lógica interna. El rango de versiones afectadas no está definido.