PT-2026-37295 · Avideo · Avideo
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
WWBN AVideo versões anteriores a 29.0
Descrição
Um usuário autenticado pode configurar uma URL de webhook de notificação de doação para apontar para hosts internos, de loopback ou de metadados, como
http://127.0.0.1:8080/ ou http://169.254.169.254/latest/. Quando outro usuário realiza uma doação através do endpoint 'plugin/CustomizeUser/donate.json.php', o servidor emite uma requisição curl POST para a URL fornecida pelo invasor, resultando em um Server-Side Request Forgery (SSRF) cego. Isso ocorre porque o sistema utiliza isValidURL() para verificação básica de formato em vez do auxiliar isSSRFSafeURL(), que é mais seguro. Além disso, a opção CURLOPT FOLLOWLOCATION está habilitada sem revalidação por salto, permitindo que um invasor utilize um redirecionamento HTTP 307 de um host externo para burlar a validação e atingir recursos internos. O corpo da requisição inclui diversas variáveis, incluindo message, que é controlada pelo invasor.Recomendações
Atualize para uma versão que inclua o commit aaacd48f29f1ff71d1eb5fc81d37605f593cefa9.
Como mitigação temporária, restrinja o acesso ao endpoint 'plugin/YPTWallet/view/saveConfiguration.php' ou desative a funcionalidade de webhook de notificação de doação.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Avideo