CVE-2020-36924
7.5Sony · BRAVIA Digital Signage
Sony BRAVIA Digital Signage 1.7.8 is vulnerable to remote file inclusion, allowing unauthenticated attackers to inject malicious scripts through the content material URL parameter.
Executive summary
A critical remote file inclusion vulnerability in Sony BRAVIA Digital Signage allows unauthenticated attackers to execute arbitrary scripts and hijack sessions.
Vulnerability
The application is susceptible to remote file inclusion (CWE-829) via the content material URL parameter. An unauthenticated attacker can supply malicious client-side scripts, such as JavaScript or HTML, to hijack user sessions or modify displayed content.
Business impact
Successful exploitation allows an attacker to manipulate the visual content displayed on digital signage, which can lead to significant reputational damage or the dissemination of unauthorized information. Furthermore, session hijacking of administrative consoles may grant attackers deeper access to the signage management network. With a CVSS score of 7.5, this high severity vulnerability poses a substantial risk to corporate environments relying on these displays for communication.
Remediation
Immediate Action: Contact Sony support to determine if a patch or firmware update is available for your specific deployment, as official remediation details remain publicly unconfirmed.
Proactive Monitoring: Review web access logs for suspicious POST requests to the /api/content-creation endpoint, particularly those containing external URLs in the material parameter.
Compensating Controls: Deploy a Web Application Firewall (WAF) to filter and block requests containing suspicious payloads or unauthorized external domains in the content material URL field.
Exploitation status
Public Exploit Available: Yes, a proof-of-concept exploit is available via ExploitDB (EDB-ID: 49186) and Packet Storm.
Analyst recommendation
Given the availability of a functional proof-of-concept, the risk of exploitation is elevated. Administrators should immediately audit their BRAVIA Digital Signage instances and implement strict network access controls to limit exposure of the management interface to trusted internal networks only until a formal vendor patch is verified and applied.
More Sony CVEs
Sources
Originally found and disclosed by LiquidWorm as Gjoko Krstic of Zero Science Lab, per the CVE Program record.
- ExploitDB-49186 Exploit / PoC
- Sony BRAVIA Digital Signage Product Homepage
- BRAVIA Signage Software Resources
- Sony Professional Display Software Product Page
- Zero Science Lab Disclosure (ZSL-2020-5612) Third-party advisory
- Packet Storm Security Exploit Archive Exploit / PoC
- IBM X-Force Exchange Vulnerability Entry Vulnerability database entry
- CXSecurity Vulnerability Listing Exploit / PoC