PT-2026-51364 · Wwbn+2 · Avideo+1
CVE-2026-54458
·
Publicado
2026-06-04
·
Atualizado
2026-07-15
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
AVideo versões anteriores a 29.0
Description
Um problema de Cross-Site Scripting (XSS) DOM armazenado existe no plugin YPTSocket. Um invasor remoto não autenticado pode executar JavaScript arbitrário na origem autenticada de qualquer administrador que esteja visualizando uma página que renderize o painel de depuração de usuários online do YPTSocket. A vulnerabilidade ocorre porque o endpoint "/plugin/YPTSocket/getWebSocket.json.php" emite um token WebSocket assinado para chamadores anônimos, e a função
MessageSQLiteV2::onOpen em "plugin/YPTSocket/MessageSQLiteV2.php" lê os parâmetros de consulta webSocketSelfURI e page title da URL de conexão WebSocket sem validação. Esses valores são armazenados em uma tabela SQLite em memória e transmitidos para os clientes conectados. No lado do cliente, a função updateSocketUserCard em "plugin/YPTSocket/script.js" interpola o page title em um modelo HTML passado para o $.append() do jQuery, permitindo que o navegador analise bytes fornecidos pelo invasor como nós DOM ativos. Isso pode levar ao controle administrativo total, permitindo que o invasor leia cookies não-HttpOnly e tokens CSRF, exfiltre o DOM do painel administrativo e envie solicitações autenticadas para endpoints exclusivos de administradores.Recommendations
Atualize o AVideo para a versão 29.0 ou posterior.
Como solução temporária, desative o plugin YPTSocket ou defina a flag
debugSocket como false para evitar a renderização do painel de depuração de usuários online.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Avideo
Wwbn Avideo