PT-2026-51432 · Wwbn+2 · Avideo+1
CVE-2026-33684
·
Publicado
2026-06-22
·
Atualizado
2026-07-15
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
WWBN AVideo versões anteriores a 29.0
Description
A escalada de privilégios é possível através de parâmetros de permissão desprotegidos na API
signUp. A função set api signUp() no plugin de API aceita entradas do usuário para as variáveis emailVerified, canUpload, canStream e canCreateMeet e as aplica a novas contas sem verificar se a solicitação foi autenticada com um APISecret válido. Consequentemente, qualquer usuário anônimo que consiga resolver um CAPTCHA pode conceder a si mesmo permissões elevadas durante o registro. Isso permite que invasores ignorem funcionalidades restritas a e-mail, marcando contas como verificadas sem possuir o endereço de e-mail, e contornem os controles de acesso do administrador para obter capacidades não autorizadas de upload, streaming e criação de reuniões.Recommendations
Atualize o WWBN AVideo para a versão 29.0.
Como medida paliativa temporária, restrinja o acesso ao endpoint da API
signUp para evitar tentativas de registro não autorizadas até que a atualização seja aplicada.Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Avideo
Wwbn Avideo