PT-2026-83571 · Avideo · Avideo
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
AVideo versões anteriores ao commit e01e41ecc
Description
Existe um problema onde credenciais de transmissão para plataformas externas, como YouTube, Facebook e Twitch, são expostas. Um invasor não autenticado pode ignorar a porta de acesso
Live::canRestream() e a verificação de propriedade de retransmissão ao fornecer um parâmetro de requisição token para o endpoint 'plugin/Live/view/Live restreams/getLiveKey.json.php'. Isso permite que o endpoint retorne a stream key e a stream url de qualquer retransmissão. A falha ocorre porque o token é gerado usando encryptString() em um ID inteiro sem vinculação ao usuário, expiração ou tags de autenticação. Como a criptografia utiliza AES-256-CBC com um IV determinístico e sem MAC, e a função intval() aceita qualquer string que comece com um dígito, invasores podem forjar tokens válidos usando o oráculo de criptografia público em 'view/url2Embed.json.php'.Recommendations
Atualize o AVideo para uma versão posterior ao commit e01e41ecc.
Como medida de mitigação temporária, restrinja o acesso aos endpoints 'plugin/Live/view/Live restreams/getLiveKey.json.php' e 'view/url2Embed.json.php'.
Exploit
Correção
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Avideo