Vulnerabilidad en Sunshine (CVE-2025-53095)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
01/07/2025
Última modificación:
03/07/2025
Descripción
Sunshine es un servidor de streaming de juegos autoalojado para Moonlight. Antes de la versión 2025.628.4510, la interfaz web de Sunshine carecía de protección contra ataques de Cross-Site Request Forgery (CSRF). Esta vulnerabilidad permite a un atacante crear una página web maliciosa que, al ser visitada por un usuario autenticado, puede desencadenar acciones no deseadas dentro de la aplicación Sunshine en nombre de dicho usuario. En concreto, dado que la aplicación ejecuta comandos del sistema operativo por diseño, este problema puede explotarse para abusar de la función "Preparación de comandos", lo que permite a un atacante inyectar comandos arbitrarios que se ejecutarán con privilegios de administrador al iniciar una aplicación. Este problema se ha corregido en la versión 2025.628.4510.
Impacto
Puntuación base 3.x
9.60
Gravedad 3.x
CRÍTICA