PT-2026-83570 · Avideo · Avideo

·

CVE-2026-82644

·

Publicado

2026-08-30

·

Atualizado

2026-08-30

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas AVideo versões e01e41ecc e anteriores
Descrição Existe uma falha de bypass de limitação de taxa na função enforceRateLimit(), que é projetada para proteger o endpoint 'login.json.php' e outros 13 endpoints. A função utiliza uma camada de cache ObjectYPT::setCacheGlobal para armazenar contadores de tentativas; no entanto, essa camada descarta gravações para clientes identificados como bots pela função isBot(). Como a isBot() classifica requisições sem o cabeçalho User-Agent ou aquelas que contêm identificadores como 'curl', 'bot', 'crawler' e 'spider' como bots, o contador de tentativas não é incrementado para esses clientes. Consequentemente, um invasor não autenticado pode realizar ataques de adivinhação de senha irrestritos ao omitir o cabeçalho User-Agent ou usar um User-Agent padrão do curl.
Recomendações Atualize o AVideo para uma versão posterior à e01e41ecc.

Exploit

Correção

Improper Restriction of Excessive Authentication Attempts

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82644

Produtos afetados

Avideo