一、 漏洞 CVE-2025-34101 基础信息
漏洞信息
                                        # Serviio Media Server 未经过认证的命令注入漏洞 漏洞

## 概述
存在一个未认证的命令注入漏洞,在Serviio Media Server的版本1.4到1.8(Windows平台)中,该漏洞存在于通过控制台组件暴露的/rest/action API端点(默认端口23423)。该漏洞允许攻击者在未经过身份验证的情况下执行任意命令。

## 影响版本
- Serviio Media Server 版本 1.4 至 1.8

## 细节
checkStreamUrl 方法接受一个未经验证的 VIDEO 参数,将其传递给 cmd.exe,导致在未授权的情况下执行任意命令。由于 REST API 默认暴露并且缺乏访问控制,因此无需身份验证即可利用此漏洞。

## 影响
此漏洞允许攻击者在未经过身份验证的情况下,在Web服务器的权限下执行任意命令。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Serviio Media Server Unauthenticated Command Injection via checkStreamUrl VIDEO Parameter
来源:美国国家漏洞数据库 NVD
漏洞描述信息
An unauthenticated command injection vulnerability exists in Serviio Media Server versions 1.4 through 1.8 on Windows, in the /rest/action API endpoint exposed by the console component (default port 23423). The checkStreamUrl method accepts a VIDEO parameter that is passed unsanitized to a call to cmd.exe, enabling arbitrary command execution under the privileges of the web server. No authentication is required to exploit this issue, as the REST API is exposed by default and lacks access controls.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
OS命令中使用的特殊元素转义处理不恰当(OS命令注入)
来源:美国国家漏洞数据库 NVD
漏洞标题
Serviio Media Server 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Serviio Media Server是英国Serviio个人开发者的一个媒体服务器软件。 Serviio Media Server 1.4至1.8版本存在安全漏洞,该漏洞源于/rest/action API端点中的命令注入问题,可能导致远程代码执行。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-34101 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2025-34101 的情报信息