PT-2026-99471 · Azuracast · Azuracast
CVSS v3.1
7.6
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
AzuraCast versões anteriores a 0.23.8
Descrição
Um controle de acesso quebrado permite que usuários autenticados com apenas a permissão View Station Page leiam senhas de administrador, de origem e de retransmissão do Icecast/Shoutcast. Ao chamar o endpoint 'GET /api/station/{id}/vue/profile', invasores com acesso apenas de visualização podem obter credenciais de frontend em texto simples na resposta JSON. Essas credenciais podem então ser usadas para se autenticar na interface de administração do Icecast sem a necessidade de permissão de Broadcasting.
Recomendações
Atualize para a versão 0.23.8 ou posterior.
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Azuracast