Vulnerabilidad en Ampache (CVE-2024-51489)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
11/11/2024
Última modificación:
14/11/2024
Descripción
Ampache es una aplicación de transmisión de audio y video basada en la web y un administrador de archivos. La implementación actual del análisis de tokens no valida adecuadamente los tokens CSRF cuando los usuarios se envían mensajes entre sí. Esta vulnerabilidad podría aprovecharse para falsificar ataques CSRF, lo que permitiría a un atacante enviar mensajes a cualquier usuario, incluidos los administradores, si interactúan con una solicitud maliciosa. Este problema se ha solucionado en la versión 7.0.1 y se recomienda a todos los usuarios que actualicen. No se conocen workarounds para esta vulnerabilidad.
Impacto
Puntuación base 4.0
5.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:ampache:ampache:7.0.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página