PT-2026-99477 · Azuracast · Azuracast
CVSS v3.1
8.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
AzuraCast versões anteriores a 0.23.4
Description
Existe um problema na função
ConfigWriter::cleanUpString() que falha ao sanitizar sequências de interpolação de string do Liquidsoap. Usuários autenticados com permissões de Media ou Profile podem explorar isso injetando código Liquidsoap arbitrário na configuração da estação. Especificamente, ao inserir expressões #{process.run()} em URLs de playlist ou campos de metadados da estação, um invasor pode executar comandos de shell como o usuário azuracast quando a estação for reiniciada.Recommendations
Atualize para a versão 0.23.4 ou posterior.
Exploit
Correção
RCE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Azuracast