Music Player Daemon < 0.24.11 CRLF Injection via XspfPlaylistPlugin.cxx 漏洞概述 Music Player Daemon (MPD) 在版本 0.24.11 之前存在一个 CRLF 注入漏洞。该漏洞位于 XSPF 播放列表插件中的 函数,允许攻击者通过在 URI 字段中提供恶意 XSPF 播放列表并嵌入 XML 数值字符引用,将伪造的键值行注入到 MPD 协议响应中(包括 playlistinfo、currentsong 和 listplaylist 输出,以及状态文件写入器)。攻击者利用 Expat 在字符数据回调之前对数值字符引用的解码来实现这一目的。 影响范围 软件: Music Player Daemon (MPD) 版本: < 0.24.11 修复方案 升级到 Music Player Daemon 版本 0.24.11 或更高版本以修复此漏洞。 参考链接 MPD Release Note MPD Changelog GitHub Issue Patch Commit 其他信息 CVE: CVE-2026-49130 CWE: CWE-93 Improper Neutralization of CRLF Sequences ('CRLF Injection') CVSS: 6.9 CVSS V4 Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N 日期: 5/28/2026 严重程度: MEDIUM 贡献者: Matteo Strada, Daniele Berardinelli