Avideo · Clonesite · CVE-2026-92580
**Nome do Software Vulnerável e Versões Afetadas**
AVideo versões 29.0 e anteriores
**Descrição**
O plugin CloneSite contém uma falha de injeção de comando de SO armazenada. O problema ocorre em `plugin/CloneSite/cloneClient.json.php`, onde uma senha SSH armazenada é inserida em uma string de comando usando `str replace` sem a devida filtragem. Uma aspa simples na senha permite que um invasor interrompa a string delimitada e execute comandos de shell arbitrários. A senha maliciosa e uma `cloneSiteURL` são gravadas através do endpoint exclusivo para administradores 'objects/pluginAddDataObject.json.php'. As defesas contra Cross-Site Request Forgery (CSRF) em `isUntrustedRequest()` e `forbidIfIsUntrustedRequest()` podem ser ignoradas se a requisição parecer ser de loopback, como ocorre ao usar um proxy reverso de terminação TLS no mesmo host com `$global['trustedProxies']` não configurado, ou se uma aplicação controlada por um invasor estiver co-hospedada no mesmo hostname. Além disso, cookies de sessão em HTTPS são emitidos com `SameSite=None`, facilitando requisições POST cross-site. Um invasor remoto não autenticado pode enganar um administrador autenticado para salvar esses valores maliciosos, que são então executados pelo crontab do sistema como o proprietário do crontab, geralmente root ou www-data.
**Recomendações**
Como medida paliativa temporária, desative o plugin CloneSite ou remova a entrada de crontab associada para evitar a execução de comandos injetados.
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.