PT-2024-26240 · Wwbn · Avideo
CVE-2024-34899
·
Publicado
2024-05-13
·
Atualizado
2025-06-18
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
WWBN AVideo versão 12.4
Descrição
O problema está relacionado a Cross Site Scripting (XSS) devido à falta de sanitização da variável
HTTP USER AGENT. No arquivo view/about.php, o site recupera o agente do usuário dos cabeçalhos por meio de $ SERVER[‘HTTP USER AGENT’] e o exibe sem qualquer sanitização, permitindo que um invasor injete scripts maliciosos na saída de uma página da web. Esses scripts são então executados no navegador de qualquer pessoa que visualize essa página.Recomendações
Para o WWBN AVideo versão 12.4, considere sanitizar a variável
HTTP USER AGENT no arquivo view/about.php para prevenir ataques XSS. Como solução temporária, restrinja a saída das informações do agente do usuário para minimizar o risco de exploração.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Avideo