Airsonic Project

Airsonic

3 Schwachstellen gefunden.

Hinweis: Diese Liste kann unvollständig sein. Daten werden ohne Gewähr im Ursprungsformat bereitgestellt.
  • EPSS 0.16%
  • Veröffentlicht 07.04.2019 14:29:00
  • Zuletzt bearbeitet 21.11.2024 04:20:06

Airsonic 10.2.1 uses Spring's default remember-me mechanism based on MD5, with a fixed key of airsonic in GlobalSecurityConfig.java. An attacker able to capture cookies might be able to trivially bruteforce offline the passwords of associated users.

  • EPSS 0.43%
  • Veröffentlicht 07.04.2019 14:29:00
  • Zuletzt bearbeitet 21.11.2024 04:20:06

In Airsonic 10.2.1, RecoverController.java generates passwords via org.apache.commons.lang.RandomStringUtils, which uses java.util.Random internally. This PRNG has a 48-bit seed that can easily be bruteforced, leading to trivial privilege escalation ...

  • EPSS 0.36%
  • Veröffentlicht 04.04.2019 16:29:00
  • Zuletzt bearbeitet 21.11.2024 04:01:06

XXE issue in Airsonic before 10.1.2 during parse.