Oryamdeune

#31980de 57,602
8.8CVSS total
Vulnerabilidades · 1
PT-2026-94097
8.8
2026-09-16
Avideo · Clonesite · CVE-2026-92580
**Nome do Software Vulnerável e Versões Afetadas** AVideo versões 29.0 e anteriores **Descrição** O plugin CloneSite contém uma falha de injeção de comando de SO armazenada. O problema ocorre em `plugin/CloneSite/cloneClient.json.php`, onde uma senha SSH armazenada é inserida em uma string de comando usando `str replace` sem a devida filtragem. Uma aspa simples na senha permite que um invasor interrompa a string delimitada e execute comandos de shell arbitrários. A senha maliciosa e uma `cloneSiteURL` são gravadas através do endpoint exclusivo para administradores 'objects/pluginAddDataObject.json.php'. As defesas contra Cross-Site Request Forgery (CSRF) em `isUntrustedRequest()` e `forbidIfIsUntrustedRequest()` podem ser ignoradas se a requisição parecer ser de loopback, como ocorre ao usar um proxy reverso de terminação TLS no mesmo host com `$global['trustedProxies']` não configurado, ou se uma aplicação controlada por um invasor estiver co-hospedada no mesmo hostname. Além disso, cookies de sessão em HTTPS são emitidos com `SameSite=None`, facilitando requisições POST cross-site. Um invasor remoto não autenticado pode enganar um administrador autenticado para salvar esses valores maliciosos, que são então executados pelo crontab do sistema como o proprietário do crontab, geralmente root ou www-data. **Recomendações** Como medida paliativa temporária, desative o plugin CloneSite ou remova a entrada de crontab associada para evitar a execução de comandos injetados. No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.