PT-2026-99470 · Azuracast · Azuracast
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
AzuraCast versões anteriores a 0.23.8
Description
Um problema existe na funcionalidade de busca de playlist remota do AutoDJ dentro da função
getMediaFromRemoteUrl(). Um usuário com permissões de Mídia da estação pode criar ou atualizar uma playlist definindo source como remote url e remote type como playlist. Ao fornecer um remote url que aponte para um caminho file:// ou para um endpoint HTTP interno, de loopback ou link-local, o backend passa essa URL diretamente para file get contents() sem uma lista de permissões de esquema ou política de IP privado. Isso permite a falsificação de solicitação do lado do servidor (SSRF) e a leitura de arquivos locais. O conteúdo recuperado é analisado como entradas M3U/PLS e retornado através do endpoint GET /api/station/{station id}/queue para usuários com permissões de Transmissão, podendo expor arquivos sensíveis do host, como /etc/passwd ou o arquivo .env da aplicação, bem como o corpo de requisições HTTP internas.Recommendations
Atualize o AzuraCast para a versão 0.23.8 ou posterior.
Como mitigação temporária, restrinja o uso da função
getMediaFromRemoteUrl() ou limite as permissões para a criação de playlists remotas até que a atualização seja aplicada.Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Azuracast