PT-2024-26240 · Wwbn · Avideo

CVE-2024-34899

·

Publicado

2024-05-13

·

Atualizado

2025-06-18

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
WWBN AVideo versão 12.4
Descrição
O problema está relacionado a Cross Site Scripting (XSS) devido à falta de sanitização da variável HTTP USER AGENT. No arquivo view/about.php, o site recupera o agente do usuário dos cabeçalhos por meio de $ SERVER[‘HTTP USER AGENT’] e o exibe sem qualquer sanitização, permitindo que um invasor injete scripts maliciosos na saída de uma página da web. Esses scripts são então executados no navegador de qualquer pessoa que visualize essa página.
Recomendações
Para o WWBN AVideo versão 12.4, considere sanitizar a variável HTTP USER AGENT no arquivo view/about.php para prevenir ataques XSS. Como solução temporária, restrinja a saída das informações do agente do usuário para minimizar o risco de exploração.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-34899
GHSA-F98P-2HC5-FM7V
GHSA-QVWG-C35P-RQHJ

Produtos afetados

Avideo