PT-2026-37289 · Wwbn · Avideo

·

CVE-2026-43873

·

Publicado

2026-05-05

·

Atualizado

2026-05-12

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas WWBN AVideo versões anteriores a 29.0
Descrição Existe um problema onde o endpoint 'plugin/CloneSite/cloneClient.json.php' exibe o segredo compartilhado local do CloneSite, armazenado na variável myKey (uma constante gerada via md5($global['systemRootPath'] . $global['salt'])), no corpo da resposta HTTP durante requisições não autenticadas. Isso ocorre porque o ramo de erro destinado a rejeitar chamadores que não sejam administradores interpola a chave esperada na mensagem de rejeição antes de encerrar o processo.
Se a instalação estiver configurada com um cloneSiteURL remoto para federação ou backup, a myKey vazada serve como a credencial para autenticar a vítima no endpoint 'cloneServer.json.php' do servidor remoto. Um invasor pode usar essa chave para se passar pela vítima e disparar um mysqldump (um utilitário usado para criar backups de banco de dados) completo do banco de dados do servidor remoto. O dump resultante é salvo no diretório público 'videos/clones/' do servidor remoto, permitindo que o invasor baixe dados sensíveis, incluindo hashes de senhas de usuários e segredos de API, por meio de uma requisição não autenticada.
Recomendações Atualize para uma versão que inclua a correção fornecida no commit e6566f56a28f4556b2a0a09d03717a719dcb49da. Como mitigação temporária, restrinja o acesso HTTP ao arquivo 'plugin/CloneSite/cloneClient.json.php' apenas a administradores autorizados. Restrinja o acesso HTTP direto ao diretório 'videos/clones/' usando regras de configuração do servidor (por exemplo, .htaccess ou Nginx) para evitar o download de dumps do banco de dados.

Exploit

Correção

Generation of Error Message Containing Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-43873
GHSA-QM9P-P5PW-JRX2

Produtos afetados

Avideo