CVE-2024-27488
Acerca de
Vulnerabilidad de control de acceso incorrecto en ZLMediaKit versiones 1.0 hasta 8.0, que permite a atacantes remotos escalar privilegios y obtener información sensible. El sistema de la aplicación habilita por defecto la interfaz de la API HTTP y usa el método del parámetro secret para autenticar la API restful HTTP, pero el secret está codificado de forma fija por defecto.
Análisis del analista Rainforest
ZLMediaKit se distribuye con su API HTTP activada por defecto y protege esa API con un secreto compartido que a su vez está codificado de forma fija a un valor por defecto conocido. Cualquiera que llegue a la interfaz y suministre el secreto incorporado queda autenticado, lo que en la práctica significa un atacante no autenticado: el 'secret' es de conocimiento público, así que efectivamente no hay autenticación alguna.
Los bugs de credenciales por defecto y secretos codificados son combustible para botnets porque son trivialmente automatizables y no requieren desarrollo de exploit, solo una solicitud que lleve el valor conocido. Los servidores de medios también son atractivos: se ubican en redes con cámaras y transmisiones, y el control de la API puede significar escalada de privilegios y acceso a feeds sensibles. Cualquier cosa dejada en valores por defecto y accesible está esencialmente abierta.
Nuestro ángulo combina detección y exposición. Buscamos instancias de ZLMediaKit que respondan en su API por defecto y confirmamos si el operador rotó alguna vez ese secreto, porque la solución es tanto configuración como actualización. Donde una instancia sea accesible por internet y siga con el valor por defecto, la tratamos como ya expuesta y la ponemos de inmediato detrás de controles de acceso en lugar de confiar en que el secreto incorporado proteja algo.
Referencias
CVEs Relacionadas
No hay CVEs relacionadas.
Preguntas frecuentes
¿Qué es CVE-2024-27488?
Vulnerabilidad de control de acceso incorrecto en ZLMediaKit versiones 1.0 hasta 8.0, que permite a atacantes remotos escalar privilegios y obtener información sensible. El sistema de la aplicación habilita por defecto la interfaz de la API HTTP y usa el método del parámetro secret para autenticar la API restful HTTP, pero el secret está codificado de forma fija por defecto.
¿Qué tan grave es CVE-2024-27488?
CVE-2024-27488 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2024-27488?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Cómo se corrige CVE-2024-27488?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
