PT-2026-83081 · Avideo · Avideo

·

CVE-2026-81733

·

Publicado

2026-08-28

·

Atualizado

2026-08-29

CVSS v4.0

5.1

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas AVideo versões anteriores a 30.1
Descrição Um problema de falsificação de solicitação cross-site (CSRF) existe no endpoint 'plugin/Live/myLiveControls.save.json.php'. O sistema verifica se o usuário está logado, mas não impõe um token CSRF ou verificação de origem ao processar os parâmetros customUrl, customMessage e autoRedirect via requisição GET. Isso permite que um invasor atraia um streamer logado para uma página maliciosa, possibilitando a alteração silenciosa das configurações de redirecionamento de espectadores do canal ao vivo armazenadas em users.externalOptions. Consequentemente, os espectadores podem ser redirecionados para sites de phishing ou visualizar mensagens falsificadas.
Recomendações Atualize o AVideo para uma versão posterior a 30.0. Como mitigação temporária, restrinja o acesso ao endpoint 'plugin/Live/myLiveControls.save.json.php' ou evite o uso dos parâmetros customUrl, customMessage e autoRedirect até que a atualização seja aplicada.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-81733

Produtos afetados

Avideo