CVE-2024-31220

Sunshine is a self-hosted game stream host for Moonlight. Starting in version 0.16.0 and prior to version 0.18.0, an attacker may be able to remotely read arbitrary files without authentication due to a path traversal vulnerability. Users who exposed the Sunshine configuration web user interface outside of localhost may be affected, depending on firewall configuration. To exploit vulnerability, attacker could make an http/s request to the `node_modules` endpoint if user exposed Sunshine config web server to internet or attacker is on the LAN. Version 0.18.0 contains a patch for this issue. As a workaround, one may block access to Sunshine via firewall.
Configurations

No configuration.

History

21 Nov 2024, 09:13

Type Values Removed Values Added
References () https://github.com/LizardByte/Sunshine/releases/tag/v0.18.0 - () https://github.com/LizardByte/Sunshine/releases/tag/v0.18.0 -
References () https://github.com/LizardByte/Sunshine/security/advisories/GHSA-6rg7-7m3w-w5wc - () https://github.com/LizardByte/Sunshine/security/advisories/GHSA-6rg7-7m3w-w5wc -

08 Apr 2024, 18:49

Type Values Removed Values Added
Summary
  • (es) Sunshine es un anfitrión de transmisión de juegos autohospedado para Moonlight. A partir de la versión 0.16.0 y anteriores a la versión 0.18.0, un atacante puede leer de forma remota archivos arbitrarios sin autenticación debido a una vulnerabilidad de path traversal. Los usuarios que expusieron la interfaz de usuario web de configuración de Sunshine fuera de localhost pueden verse afectados, dependiendo de la configuración del firewall. Para explotar la vulnerabilidad, el atacante podría realizar una solicitud http/s al endpoint `node_modules` si el usuario expuso el servidor web de configuración Sunshine a Internet o el atacante está en la LAN. La versión 0.18.0 contiene un parche para este problema. Como workaround, se puede bloquear el acceso a Sunshine mediante un firewall.

05 Apr 2024, 15:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-04-05 15:15

Updated : 2024-11-21 09:13


NVD link : CVE-2024-31220

Mitre link : CVE-2024-31220

CVE.ORG link : CVE-2024-31220


JSON object : View

Products Affected

No product.

CWE
CWE-22

Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')