« Volver al listado

CVE-2024-27488

Estado: AplazadaCrítica (9.8)—

Vulnerabilidad de control de acceso incorrecto en las versiones 1.0 a 8.0 de ZLMediaKit, permite a atacantes remotos escalar privilegios y obtener información confidencial. El sistema de aplicación habilita la interfaz API http de forma predeterminada y utiliza el método de parámetro secreto para autenticar la interfaz API restful de http, pero el secreto está codificado de forma predeterminada.

CVSS

Probabilidad de explotación (EPSS)

EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).

Tecnologías afectadas (1)

⚠ Inferidas por IA a partir de la descripción — NVD aún no ha analizado esta CVE; no son CPE verificados.

CWE

Referencias

JSON original (NVD)

Mostrar
{
  "id": "CVE-2024-27488",
  "cveTags": [],
  "metrics": {
    "ssvcV203": [
      {
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "ssvcData": {
          "id": "CVE-2024-27488",
          "role": "CISA Coordinator",
          "options": [
            {
              "exploitation": "none"
            },
            {
              "automatable": "yes"
            },
            {
              "technicalImpact": "total"
            }
          ],
          "version": "2.0.3",
          "timestamp": "2024-08-22T17:06:21.720088Z"
        }
      }
    ],
    "cvssMetricV31": [
      {
        "type": "Secondary",
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "cvssData": {
          "scope": "UNCHANGED",
          "version": "3.1",
          "baseScore": 9.8,
          "attackVector": "NETWORK",
          "baseSeverity": "CRITICAL",
          "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H",
          "integrityImpact": "HIGH",
          "userInteraction": "NONE",
          "attackComplexity": "LOW",
          "availabilityImpact": "HIGH",
          "privilegesRequired": "NONE",
          "confidentialityImpact": "HIGH"
        },
        "impactScore": 5.9,
        "exploitabilityScore": 3.9
      }
    ]
  },
  "affected": [
    {
      "source": "cve@mitre.org",
      "affectedData": [
        {
          "vendor": "n/a",
          "product": "n/a",
          "versions": [
            {
              "status": "affected",
              "version": "n/a"
            }
          ]
        }
      ]
    },
    {
      "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
      "affectedData": [
        {
          "cpes": [
            "cpe:2.3:a:zlmediakit:zlmediakit:*:*:*:*:*:*:*:*"
          ],
          "vendor": "zlmediakit",
          "product": "zlmediakit",
          "versions": [
            {
              "status": "affected",
              "version": "1.0",
              "versionType": "custom",
              "lessThanOrEqual": "8.0"
            }
          ],
          "defaultStatus": "unknown"
        }
      ]
    }
  ],
  "published": "2024-04-08T06:15:07.533",
  "references": [
    {
      "url": "https://gist.github.com/tr4pmaker/44442d6f068458175213f4ba71da1312",
      "source": "cve@mitre.org"
    },
    {
      "url": "https://gist.github.com/tr4pmaker/44442d6f068458175213f4ba71da1312",
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    }
  ],
  "vulnStatus": "Deferred",
  "weaknesses": [
    {
      "type": "Secondary",
      "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
      "description": [
        {
          "lang": "en",
          "value": "CWE-259"
        }
      ]
    }
  ],
  "descriptions": [
    {
      "lang": "en",
      "value": "Incorrect Access Control vulnerability in ZLMediaKit versions 1.0 through 8.0, allows remote attackers to escalate privileges and obtain sensitive information. The application system enables the http API interface by default and uses the secret parameter method to authenticate the http restful api interface, but the secret is hardcoded by default."
    },
    {
      "lang": "es",
      "value": "Vulnerabilidad de control de acceso incorrecto en las versiones 1.0 a 8.0 de ZLMediaKit, permite a atacantes remotos escalar privilegios y obtener información confidencial. El sistema de aplicación habilita la interfaz API http de forma predeterminada y utiliza el método de parámetro secreto para autenticar la interfaz API restful de http, pero el secreto está codificado de forma predeterminada."
    }
  ],
  "lastModified": "2026-06-17T07:19:57.247",
  "sourceIdentifier": "cve@mitre.org"
}