PT-2026-37289 · Wwbn · Avideo
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
WWBN AVideo versões anteriores a 29.0
Descrição
Existe um problema onde o endpoint 'plugin/CloneSite/cloneClient.json.php' exibe o segredo compartilhado local do CloneSite, armazenado na variável
myKey (uma constante gerada via md5($global['systemRootPath'] . $global['salt'])), no corpo da resposta HTTP durante requisições não autenticadas. Isso ocorre porque o ramo de erro destinado a rejeitar chamadores que não sejam administradores interpola a chave esperada na mensagem de rejeição antes de encerrar o processo.Se a instalação estiver configurada com um
cloneSiteURL remoto para federação ou backup, a myKey vazada serve como a credencial para autenticar a vítima no endpoint 'cloneServer.json.php' do servidor remoto. Um invasor pode usar essa chave para se passar pela vítima e disparar um mysqldump (um utilitário usado para criar backups de banco de dados) completo do banco de dados do servidor remoto. O dump resultante é salvo no diretório público 'videos/clones/' do servidor remoto, permitindo que o invasor baixe dados sensíveis, incluindo hashes de senhas de usuários e segredos de API, por meio de uma requisição não autenticada.Recomendações
Atualize para uma versão que inclua a correção fornecida no commit e6566f56a28f4556b2a0a09d03717a719dcb49da.
Como mitigação temporária, restrinja o acesso HTTP ao arquivo 'plugin/CloneSite/cloneClient.json.php' apenas a administradores autorizados.
Restrinja o acesso HTTP direto ao diretório 'videos/clones/' usando regras de configuração do servidor (por exemplo, .htaccess ou Nginx) para evitar o download de dumps do banco de dados.
Exploit
Correção
Generation of Error Message Containing Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Avideo