CVE-2024-27488
Sobre
Vulnerabilidade de Incorrect Access Control no ZLMediaKit versões 1.0 até 8.0 permite que atacantes remotos escalem privilégios e obtenham informações sensíveis. O sistema da aplicação habilita a interface da API http por padrão e usa o método do parâmetro secret para autenticar a interface http restful api, mas o secret é fixado no código por padrão.
Análise do analista Rainforest
O ZLMediaKit vem com sua API HTTP ligada por padrão e protege essa API com um secret compartilhado que é ele próprio fixado no código com um valor padrão conhecido. Qualquer um que alcance a interface e forneça o secret embutido está autenticado, o que na prática significa um atacante não autenticado: o 'secret' é de conhecimento público, então não há efetivamente autenticação alguma.
Bugs de credencial padrão e de secret fixado no código são combustível de botnet porque são trivialmente automatizáveis e não exigem desenvolvimento de exploit, apenas uma requisição carregando o valor conhecido. Servidores de mídia também são atraentes: ficam em redes com câmeras e streams, e o controle da API pode significar escalonamento de privilégios e acesso a feeds sensíveis. Qualquer coisa deixada no padrão e alcançável está essencialmente aberta.
Nosso ângulo é detecção e exposição combinadas. Caçamos instâncias do ZLMediaKit respondendo em sua API padrão e confirmamos se o operador algum dia rotacionou esse secret, porque a correção é tanto configuração quanto atualização. Onde uma instância é alcançável pela internet e ainda está no padrão, tratamo-la como já exposta e a colocamos atrás de controles de acesso imediatamente, em vez de confiar no secret embutido para proteger qualquer coisa.
Referências
CVEs Relacionadas
Nenhuma CVE relacionada.
Perguntas frequentes
O que é CVE-2024-27488?
Vulnerabilidade de Incorrect Access Control no ZLMediaKit versões 1.0 até 8.0 permite que atacantes remotos escalem privilégios e obtenham informações sensíveis. O sistema da aplicação habilita a interface da API http por padrão e usa o método do parâmetro secret para autenticar a interface http restful api, mas o secret é fixado no código por padrão.
Qual a gravidade de CVE-2024-27488?
CVE-2024-27488 tem pontuação base CVSS 3.1 de 9.8, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 99 de 100, na faixa crítico.
Como CVE-2024-27488 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.
Como corrigir CVE-2024-27488?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
