PT-2024-13523 · Wwbn · Avideo
CVSS v3.1
9.0
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
WWBN AVideo versão 11.6
WWBN AVideo dev master commit 15fed957fb
Descrição
Existe uma vulnerabilidade de cross-site scripting (XSS) na funcionalidade de nome de usuário do arquivo channelBody.php. Isso permite a execução arbitrária de JavaScript por meio de uma solicitação HTTP especialmente criada. Um invasor pode explorar essa vulnerabilidade fazendo com que um usuário visite uma página da Web maliciosa.
Recomendações
Para o WWBN AVideo versão 11.6, atualize para uma versão que corrija essa vulnerabilidade.
Para o WWBN AVideo dev master commit 15fed957fb, evite usar a funcionalidade de nome de usuário do channelBody.php vulnerável até que um patch esteja disponível.
Como solução alternativa temporária, considere restringir o acesso ao arquivo channelBody.php para minimizar o risco de exploração.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Avideo