PT-2026-34205 · Avideo · Avideo

CVE-2026-41060

·

Publicado

2026-04-14

·

Atualizado

2026-04-25

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Name of the Vulnerable Software and Affected Versions WWBN AVideo versões 29.0 e anteriores
Description A função isSSRFSafeURL() em objects/functions.php contém um curto-circuito de mesmo domínio que permite que qualquer URL com um hostname correspondente ao webSiteRootURL ignore as proteções de Server-Side Request Forgery (SSRF). SSRF é uma falha onde um invasor pode forçar um servidor a fazer requisições para um local não pretendido. Como o processo de validação verifica apenas o hostname e ignora a porta, um invasor pode acessar portas arbitrárias no servidor usando o hostname público com uma porta não padrão. O corpo da resposta é então salvo em um caminho acessível via web, permitindo a exfiltração total de dados.
Recommendations Atualize para uma versão que inclua o commit a0156a6398362086390d949190f9d52a823000ba. Como medida paliativa temporária, considere restringir o acesso à função isSSRFSafeURL() até que a atualização seja aplicada.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41060
GHSA-J432-4W3J-3W8J

Produtos afetados

Avideo