PT-2026-37295 · Avideo · Avideo

·

CVE-2026-43879

·

Publicado

2026-05-05

·

Atualizado

2026-05-12

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas WWBN AVideo versões anteriores a 29.0
Descrição Um usuário autenticado pode configurar uma URL de webhook de notificação de doação para apontar para hosts internos, de loopback ou de metadados, como http://127.0.0.1:8080/ ou http://169.254.169.254/latest/. Quando outro usuário realiza uma doação através do endpoint 'plugin/CustomizeUser/donate.json.php', o servidor emite uma requisição curl POST para a URL fornecida pelo invasor, resultando em um Server-Side Request Forgery (SSRF) cego. Isso ocorre porque o sistema utiliza isValidURL() para verificação básica de formato em vez do auxiliar isSSRFSafeURL(), que é mais seguro. Além disso, a opção CURLOPT FOLLOWLOCATION está habilitada sem revalidação por salto, permitindo que um invasor utilize um redirecionamento HTTP 307 de um host externo para burlar a validação e atingir recursos internos. O corpo da requisição inclui diversas variáveis, incluindo message, que é controlada pelo invasor.
Recomendações Atualize para uma versão que inclua o commit aaacd48f29f1ff71d1eb5fc81d37605f593cefa9. Como mitigação temporária, restrinja o acesso ao endpoint 'plugin/YPTWallet/view/saveConfiguration.php' ou desative a funcionalidade de webhook de notificação de doação.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-43879
GHSA-WP38-WHX3-XFFH

Produtos afetados

Avideo