CVE-2025-67737AzuraCast是一款自托管的一体化网络广播管理套件。在0.23.1版本中,开发人员错误地将原本仅供内部SFTP软件sftpgo使用的API端点暴露到了面向公众的HTTP API接口中。这一配置失误使得具有特定内部知识的用户能够通过精心构造的HTTP请求,影响电台站的数据库内容,而不会直接泄露电台站的内部信息。攻击成功的关键前提是攻击者需要掌握有效的SFTP电台用户名以及协调的内部文件系统结构信息。该漏洞已在0.23.2版本中得到修复。由于CVSS评分为3.1(低危),且攻击复杂度较高、需要用户交互,因此实际利用风险相对可控,但仍建议相关用户及时更新以消除潜在威胁。
漏洞根因在于AzuraCast 0.23.1版本的路由配置错误。系统将sftpgo内部通信所使用的API端点错误地绑定到了公共HTTP API路由上,导致这些本应仅在内部服务间通信的接口可以被外部HTTP请求访问。攻击者需要了解以下信息才能成功利用:1)有效的SFTP station用户名;2)内部文件系统的目录结构和组织方式。攻击者通过构造带有特定参数的HTTP请求,发送到暴露的内部API端点,可以触发数据库操作,影响电台站的配置或播放列表等数据内容。由于该端点设计时未考虑外部访问场景,因此缺乏适当的安全防护机制如CSRF令牌验证或额外的身份认证层。攻击者无法通过此漏洞直接获取敏感信息如密码或完整数据库内容,但可以间接影响系统的数据完整性。