PT-2026-99469 · Azuracast · Azuracast
CVE-2026-100849
·
Publicado
2026-09-27
·
Atualizado
2026-09-28
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
AzuraCast versões anteriores a 0.23.8
Descrição
A validação insuficiente de URL na função
getValidUrl() dentro do arquivo AbstractConnector.php permite a falsificação de requisição do lado do servidor (SSRF). O processo de validação rejeita apenas endereços IP locais literais, falhando em bloquear endereços de loopback, intervalos privados RFC1918 ou nomes de host que não sejam IPs literais. Um usuário com permissões de WebHooks de estação pode configurar um webhook direcionado a redes internas ou privadas, fazendo com que o servidor envie uma requisição HTTP POST externa contendo dados de Now Playing. Isso pode ser acionado sob demanda através do endpoint PUT /station/{id}/webhook/{id}/test.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Azuracast