PT-2026-51639 · Wwbn+2 · Avideo+1
CVE-2026-55173
·
Publicado
2026-06-23
·
Atualizado
2026-07-16
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
WWBN AVideo versões 29.0 e anteriores
Descrição
Um problema de injeção de comando de SO existe devido a uma correção incompleta de uma vulnerabilidade anterior. A função
sanitizeFFmpegCommand() em plugin/API/standAlone/functions.php não neutraliza o caractere & simples, que atua como um operador de segundo plano do shell e separador de comandos. Isso permite que um invasor que consiga criar um payload criptografado válido encadeie múltiplos comandos e execute comandos arbitrários no servidor de codificação independente. A vulnerabilidade é acionada quando o endpoint ffmpeg.json.php processa a variável codeToExecEncrypted, que é então passada para a função execAsync() e executada via sh -c.Recomendações
Atualize o WWBN AVideo para uma versão posterior à 29.0.
Como mitigação temporária, restrinja o acesso ao endpoint
ffmpeg.json.php para minimizar o risco de exploração.Exploit
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Avideo
Wwbn Avideo