PT-2026-29362 · Avideo · Avideo
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Name of the Vulnerable Software and Affected Versions
AVideo versões 26.0 e anteriores
Description
A plataforma AVideo, uma plataforma de vídeo de código aberto, apresenta uma falha no template CreatePlugin para list.json.php nas versões 26.0 e anteriores. Este template não possui verificações de autenticação e autorização. Enquanto outros templates, add.json.php e delete.json.php, exigem privilégios de administrador, list.json.php não possui essa proteção. Essa omissão afeta plugins que usam o gerador de código CreatePlugin, resultando em 21 endpoints de listagem de dados não autenticados. Esses endpoints expõem dados confidenciais, incluindo PII de usuários, logs de transações de pagamento, endereços IP, agentes de usuário e registros internos do sistema.
Recommendations
Atualmente, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Avideo