CVE-2024-28196

your_spotify is an open source, self hosted Spotify tracking dashboard. YourSpotify version < 1.9.0 does not prevent other pages from displaying it in an iframe and is thus vulnerable to clickjacking. Clickjacking can be used to trick an existing user of YourSpotify to trigger actions, such as allowing signup of other users or deleting the current user account. Clickjacking works by opening the target application in an invisible iframe on an attacker-controlled site and luring a victim to visit the attacker page and interacting with it. By positioning elements over the invisible iframe, a victim can be tricked into triggering malicious or destructive actions in the invisible iframe, while they think they interact with a totally different site altogether. When a victim visits an attacker-controlled site while they are logged into YourSpotify, they can be tricked into performing actions on their YourSpotify instance without their knowledge. These actions include allowing signup of other users or deleting the current user account, resulting in a high impact to the integrity of YourSpotify. This issue has been addressed in version 1.9.0. Users are advised to upgrade. There are no known workarounds for this vulnerability.
Configurations

Configuration 1 (hide)

cpe:2.3:a:yooooomi:your_spotify:*:*:*:*:*:*:*:*

History

12 Feb 2025, 15:18

Type Values Removed Values Added
First Time Yooooomi your Spotify
Yooooomi
CPE cpe:2.3:a:yooooomi:your_spotify:*:*:*:*:*:*:*:*
References () https://github.com/Yooooomi/your_spotify/security/advisories/GHSA-m5x2-6hjm-cggq - () https://github.com/Yooooomi/your_spotify/security/advisories/GHSA-m5x2-6hjm-cggq - Exploit, Vendor Advisory

21 Nov 2024, 09:06

Type Values Removed Values Added
References () https://github.com/Yooooomi/your_spotify/security/advisories/GHSA-m5x2-6hjm-cggq - () https://github.com/Yooooomi/your_spotify/security/advisories/GHSA-m5x2-6hjm-cggq -
Summary
  • (es) your_spotify es un panel de seguimiento de Spotify autohospedado y de código abierto. La versión de YourSpotify &lt; 1.9.0 no impide que otras páginas la muestren en un iframe y, por lo tanto, es vulnerable al clickjacking. El clickjacking se puede utilizar para engañar a un usuario existente de YourSpotify para que active acciones, como permitir el registro de otros usuarios o eliminar la cuenta de usuario actual. El clickjacking funciona abriendo la aplicación objetivo en un iframe invisible en un sitio controlado por un atacante y atrayendo a la víctima para que visite la página del atacante e interactúe con ella. Al colocar elementos sobre el iframe invisible, se puede engañar a una víctima para que desencadene acciones maliciosas o destructivas en el iframe invisible, mientras piensa que interactúa con un sitio totalmente diferente. Cuando una víctima visita un sitio controlado por un atacante mientras está iniciada en YourSpotify, se la puede engañar para que realice acciones en su instancia de YourSpotify sin su conocimiento. Estas acciones incluyen permitir el registro de otros usuarios o eliminar la cuenta de usuario actual, lo que tiene un alto impacto en la integridad de YourSpotify. Este problema se solucionó en la versión 1.9.0. Se recomienda a los usuarios que actualicen. No se conocen workarounds para esta vulnerabilidad.

13 Mar 2024, 18:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-03-13 18:15

Updated : 2025-02-12 15:18


NVD link : CVE-2024-28196

Mitre link : CVE-2024-28196

CVE.ORG link : CVE-2024-28196


JSON object : View

Products Affected

yooooomi

  • your_spotify
CWE
CWE-1021

Improper Restriction of Rendered UI Layers or Frames