vendor:
Flussonic Media Server
by:
BGA Security Team
8,8
CVSS
HIGH
Arbitrary File Read and Arbitrary Directory Listing
N/A
CWE
Product Name: Flussonic Media Server
Affected Version From: 4.1.25
Affected Version To: 4.3.3
Patch Exists: YES
Related CWE: CVE-2014-4607
CPE: N/A
Metasploit:
https://www.rapid7.com/db/vulnerabilities/debian-cve-2014-4607/, https://www.rapid7.com/db/vulnerabilities/gentoo-linux-cve-2014-4607/, https://www.rapid7.com/db/vulnerabilities/amazon-linux-ami-alas-2014-373/, https://www.rapid7.com/db/vulnerabilities/freebsd-vid-be5421ab-1b56-11e4-a767-5453ed2e2b49/, https://www.rapid7.com/db/vulnerabilities/f5-big-ip-cve-2014-4607/, https://www.rapid7.com/db/vulnerabilities/suse-cve-2014-4607/, https://www.rapid7.com/db/vulnerabilities/centos_linux-cve-2014-4607/, https://www.rapid7.com/db/vulnerabilities/alpine-linux-cve-2014-4607/, https://www.rapid7.com/db/vulnerabilities/huawei-euleros-2_0_sp3-cve-2014-4607/, https://www.rapid7.com/db/vulnerabilities/huawei-euleros-2_0_sp5-cve-2014-4607/, https://www.rapid7.com/db/vulnerabilities/huawei-euleros-2_0_sp2-cve-2014-4607/
Other Scripts:
N/A
Tags: N/A
CVSS Metrics: N/A
Nuclei References:
N/A
Nuclei Metadata: N/A
Platforms Tested: N/A
2014
Flussonic Media Server 4.3.3 Multiple Vulnerabilities
It’s possible to read any files from the server (with the application’s user’s permissions) by a simple HTTP GET request. Flussonic’s web interface login information can be found as plaintext by reading /etc/flussonic/flussonic.conf; thus, it’s possible to login any Flussonic web interface using that method. It’s also possible to list any directories’ content sending a HTTP GET request to “flussonic/api/list_files” with the parameteres “dir” and “recursive”.
Mitigation:
Upgrade to Flussonic Media Server 4.3.4 or later.