Emby Server 被曝越权令牌签发漏洞,普通用户可获管理员权限
据LoopDNS频道测试,Emby Server 的 Connect Exchange 接口存在授权校验缺陷。攻击者持有普通用户的有效本地令牌并能访问服务器 HTTP API 时,可在特定条件下获取初始管理员的新会话令牌,实现权限提升。目前暂无公开 CVE 编号。
建议在官方修复版本发布前,避免将 Emby API 暴露于不可信网络,优先通过内网或 VPN 访问;无需 Emby Connect 的用户可统一阻断相关接口,并覆盖路径前缀及直连入口。管理员还应排查异常会话、未知设备令牌及权限变化,撤销可疑会话,必要时轮换凭证。服务端修复需拒绝缺失身份参数,并严格核验交换凭证与目标用户的绑定关系。
—— LoopDNS
0 评论